Ma proposition (mais c'est clair c'est du dos d'enveloppe) prenait en compte le bourrage d'urne avec "on émets, au moment de l'envoi des mails, l'ensemble des clés publique (mais pas leur lien aux électeurs)". Donc tu peux vérifier que chaque clé a signé un et un seul bulletin.
Mais ok, je comprends que là on est loin de ces considérations, vu que vous gardez même l'association jeton / utilisateur. Donc c'est vraiment l'application qui est tiers de confiance (ce qui peut-être acceptable dans pas mal de cas).
Aujourd'hui je suis (à titre personnel) arrêté sur l'idée que la seule façon de rendre le vote contrôlable est de tout ouvrir. Je comprends par ailleurs qu'on n'ouvre pas tout par défaut pour des raisons variés (j'ai évoqué des raisons culturelles, mais il y a aussi la liberté d'opinion, les problèmes de vie privée, de droit à l'oubli, etc.).
Le compromis auquel j'adhère (et GvoT en hérite car en fait c'est un projet initié bien avant la crise du covid) est donc de ne surtout pas oublier l'association jeton / utilisateur. Sinon c'est se priver de ceinture et bretelle.
Mon sentiment par ailleurs est que toute dissimulation cryptographique des données serait plutôt un élément à charge (dépossédant les votants d'un sentiment de maîtrise) qu'un élément de nature à rassurer. A fortioti si ça n'apporte pas de garantie théorique supplémentaire. Bref, un nid à soucis.
Par contre, je pense qu'on a de la marge pour ajouter du chiffrement ou des signatures à des endroits pertinents. Typiquement le transport https c'est un pas (qui ne mange pas de pain) transparent pour l'utilisateur et qui ne confisque pas les données. On pourrait réfléchir à blockchainer le processus et/ou faire faire des signatures par un tiers de confiance, etc. Faut voir ce que ça peut apporter. J'ai aussi découvert récemment les recommandations de la cnil dont certaines sont très pertinentes et devraient rentrer dans la roadmap, etc.
Après faut pas non plus se leurrer dans les geekeries. On est aussi dans une situation où on envoie les secrets par emails et c'est un système incomplet, sans garantie, et sécuritairement atroce (vous avez déjà vu un gestionnaire de membre avec un champ gpg_pubring obligatoire ?). Trouver une meilleure façon de transmettre les secrets serait aussi un gros plus (éventuellement multicanal avec sms et courrier postal en appuis).
Tout ça pour dire qu'on part de loin, mais il parait que la voie est libre...
[^] # Re: Confidentialité, vérifiabilité
Posté par Pol' uX (site web personnel) . En réponse à la dépêche Avec GvoT, organisez vos votes en ligne !. Évalué à 5.
Pour ce que je comprends du dispositif, j'objecte cet argument : https://wiki.april.org/w/Discussion_vote_%C3%A9lectronique#q.29_.C2.AB_Solution_.C2.BB_technique.2C_round_1
Aujourd'hui je suis (à titre personnel) arrêté sur l'idée que la seule façon de rendre le vote contrôlable est de tout ouvrir. Je comprends par ailleurs qu'on n'ouvre pas tout par défaut pour des raisons variés (j'ai évoqué des raisons culturelles, mais il y a aussi la liberté d'opinion, les problèmes de vie privée, de droit à l'oubli, etc.).
Le compromis auquel j'adhère (et GvoT en hérite car en fait c'est un projet initié bien avant la crise du covid) est donc de ne surtout pas oublier l'association jeton / utilisateur. Sinon c'est se priver de ceinture et bretelle.
Mon sentiment par ailleurs est que toute dissimulation cryptographique des données serait plutôt un élément à charge (dépossédant les votants d'un sentiment de maîtrise) qu'un élément de nature à rassurer. A fortioti si ça n'apporte pas de garantie théorique supplémentaire. Bref, un nid à soucis.
Par contre, je pense qu'on a de la marge pour ajouter du chiffrement ou des signatures à des endroits pertinents. Typiquement le transport https c'est un pas (qui ne mange pas de pain) transparent pour l'utilisateur et qui ne confisque pas les données. On pourrait réfléchir à blockchainer le processus et/ou faire faire des signatures par un tiers de confiance, etc. Faut voir ce que ça peut apporter. J'ai aussi découvert récemment les recommandations de la cnil dont certaines sont très pertinentes et devraient rentrer dans la roadmap, etc.
Après faut pas non plus se leurrer dans les geekeries. On est aussi dans une situation où on envoie les secrets par emails et c'est un système incomplet, sans garantie, et sécuritairement atroce (vous avez déjà vu un gestionnaire de membre avec un champ gpg_pubring obligatoire ?). Trouver une meilleure façon de transmettre les secrets serait aussi un gros plus (éventuellement multicanal avec sms et courrier postal en appuis).
Tout ça pour dire qu'on part de loin, mais il parait que la voie est libre...
Adhérer à l'April, ça vous tente ?