• [^] # Re: Titre faux ou je comprends rien?

    Posté par . En réponse au journal RGS et open source. Évalué à 1.

    ça se discute. Dans mon cas, le signeur récupère ses clés via PKCS#12. Il n'y a pas de carte à puce.

    C'est pas du RGS ** ni RGS *** du coup.
    Moi je suis concerné par du RGS **

    Quant au RGS *, certes il n'est pas matériel, mais je crois que les clés doivent rester en possession des utilisateurs et ne pas être accessible à 'autre y compris admin sys.
    Je sais que c'est très théorique, on sait que les RGS ** et *** sont très souvent dans le tiroir des secrétaires... (ce qui est encouragé implicitement au vue du bazar que c'est, je connais un élu qui avait 5 clés différentes, mais c'est encore un autre aspect discutable du RGS).

    Quant à avoir la clé privée sur le serveur, s'il est mis en place un mécanisme robuste pour empêcher l'accès à la clé privée à une personne non autorisée, et si le système est certifié, je ne vois pas le problème.

    Certifié ?
    Sans doute pas certifié RGS, n'est ce pas ?

    Pour ma part, le serveur de signature est utilisé uniquement depuis une application via une API, et n'est accessible, au niveau réseau, que par le serveur hébergeant l'appli (réseau dédié).
    Donc pour accéder au serveur de signature, il faudrait avoir eu un accès au serveur applicatif. Je considère que c'est équivalent niveau sécurité, voire meilleure, que les solutions de signature via un client java pour navigateur qui fait la signature sur le poste du signeur.

    C'est peut-être aussi fiable, peut-être plus.
    Mais est-ce RGS ?