• [^] # Re: FUD

    Posté par . En réponse au journal Vulnérabilité dans PGP et S/MIME, veuillez patienter, plus d'informations suivront. Évalué à 10.

    Ce qui contredit ton affirmation que

    Ah, et en aucun cas la « faille » ne permet « d’accéder aux anciens e-mails chiffrés ».

    Je maintiens : l’attaque ne permet pas d’accéder aux anciens e-mails chiffrés. Elle permet à un attaquant, ayant déjà mis la main sur des anciens messages (par enregistrement du traffic à l’époque, ou par pénétration du serveur IMAP où ces messages sont stockés par exemple), de réaliser une attaque active en fabriquant un nouveau message contenant l’ancien message dont il souhaite obtenir le texte clair.

    Autrement dit, c’est une attaque active qui permet (ou permettrait en l’absence des contre-mesures propres à OpenPGP) à chaque coup le texte clair d’un message. Le fait que le message en question soit un nouveau message intercepté extemporanément ou un ancien message capturé et rejoué par l’attaquant ne change concrètement pas grand’chose.

    Dire que la faille « permet d’accéder aux anciens e-mails » est une exagération très imprudente, et lourde de conséquences. Dans l’esprit de quiconque connaît un peu de crypto, c’est compris comme « la faille permet de déchiffrer a posteriori du traffic passé », ce qui ne serait possible que si la clef privée était d’une manière ou d’une autre divulguée. Cette formulation conduit ainsi les utilisateurs a craindre pour leur clef privée, de manière complètement non-justifiée.

    Après, ils disent, si tu lis bien le warning, plutôt qu'ils ne connaissent pas les détails de l'attaque et qu'en attendant ils conseillent de désactiver les plugins GPG des clients mails en attendant que l'attaque soit révélée (c.a.d le lendemain).

    On est le lendemain, tous les détails sont connus (au moins depuis hier puisque l’embargo n’a pas été respecté), et ils conseillent toujours d’arrêter d’utiliser PGP. Et pas « temporairement » :

    PGP in its current form has served us well, but "pretty good privacy" is no longer enough. We all need to work on really good privacy, right now.

    EFF’s recommendations: Disable or uninstall PGP email plugins for now. Do not decrypt encrypted PGP messages that you receive. Instead, use non-email based messaging platforms, like Signal, for your encrypted messaging needs.

    Bref, à mon avis, toi aussi tu FUD un peu

    J’aimerais bien. Mais je maintiens que de mon point de vue, la seule attaque notable est une attaque de plein fouet contre la crédibilité d’OpenPGP, visant entre autres à jeter les utilisateurs dans les bras des messageries centralisées e non-interopérables à-la-Signal. Et c’est une attaque qui fonctionne impeccablement.