• # GPG c'est bien

    Posté par . En réponse à la dépêche Authentification et identité numérique en France. Évalué à 10.

    Si le monde était bien foutu on aurait avec notre carte d'identité une clé GPG signée par l'État, et qui garantirait de notre identité pour toutes les démarches administratives.

    Cette clé aurait une durée de vie courte (par exemple 1 mois) et il faudrait renouveler la date d'expiration régulièrement. Ça permettrait de prouver qu'on est encore vivant, notamment. Évidemment il y aurait des dérogations possibles si on habite dans une zone blanche, si on part pour un long voyage, etc. Mais ces dérogations devraient rester marginales, et ne devraient pas être une excuse pour l'État pour ne pas lutter contre la fracture numérique.

    En cas de faille de sécurité (compromission d'un algorithme, etc.), on bénéficierait d'une période de quelques jours où on pourrait renouveler sa clé en en créant une nouvelle qui serait signée par l'ancienne. Au-delà de cette période, ce serait comme pour une compromission de clé ou un vol de carte d'identité, il faudrait faire valider sa nouvelle clé en préfecture.

    Comme pour les serveurs HKP, l'annuaire serait public. Comme tout citoyen aurait une clé, on pourrait signer et chiffrer ses échanges quand on communique avec l'administration, mais aussi entre chaque citoyen. Évidemment, le fait d'avoir un annuaire public avec les adresses e-mail de chacun serait problématique pour ce qui est du spam mais chacun aurait le droit de lier à sa clé GPG une adresse e-mail dédiée uniquement aux échanges administratifs, et qui refuserait tout courrier n'étant pas signé par une clé reconnue par l'État.

    *splash!*