• [^] # Re: Et si le chiffrement devenait un standard du web ?

    Posté par . En réponse au journal ProtonMail (et les autres webmails) chiffrés e bout en bout ne sont pas fiables. Évalué à 2.

    Je ne vois pas en quoi le modèle de menace diffère. Quelle différence entre :
    - une application web qui te pousse un javascript dont l'origine est authentifiée par l'utilisation de TLS, pour que le client puisse chiffrer une donnée avant de l'envoyer au serveur de l'éditeur ;
    - et un client lourd, dont l'origine est authentifiée par la signature du package l'éditeur, qui chiffre une donnée avant de l'envoyer au serveur de l'éditeur ?

    Si le terminal est compromis, il n'y a effectivement aucune différence.
    Par contre s'il est fiable, dans le 1er cas ton application web a un risque de compromission à chaque utilisation, alors que dans le 2ème cas le risque est à chaque mise à jour. A priori, on peut supposer que les mises à jour sont beaucoup moins fréquentes que les utilisations. Du coup, tu pourrais très bien analyser une version donnée et si tu la valides, tu peux la conserver tant que tu le souhaites (à condition que les protocoles ne cassent pas la compatibilité avec elle).