• # OpenPGP

    Posté par . En réponse à la dépêche Authentification et identité numérique en France. Évalué à 9.

    (J’avais vu passer la dépêche dans l’espace de rédaction mais n’avais pas trouvé le temps de corriger le paragraphe sur OpenPGP. Du coup, je fais part de mes (削除) commentaires (削除ここまで) chipotages ici.)

    GPG est un ancien système de chiffrement de courriel.

    • Le « système », c’est OpenPGP. GPG (GnuPG) est une de ses implémentations1 — largement la plus répandue et celle qui fait office de référence, certes, mais quand même une implémentation parmi d’autres.
    • Si OpenPGP est « ancien », alors HTTPS l’est tout autant. Les deux protocoles ont quasiment le même âge (environ 25 ans, ils sont nés vers le milieu des années 1990).
    • OpenPGP est surtout un système de vérification d’intégrité de paquetages logiciels, occasionnellement utilisé pour chiffrer des courriels. :D

    Lors des fameuses « key signing parties », les personnes donnaient une carte de visite avec l’empreinte de leur clef publique et montraient une pièce d’identité pour prouver qu’ils étaient bien les personnes qu’ils affirmaient être.

    C’est un mode de fonctionnement possible, c’est loin d’être le seul.

    Le nombre de signatures sur la clef publique distribuée par les serveurs de clefs était la garantie de leur authenticité.

    Le nombre de signatures portées par une clef publique n’a jamais été une garantie de l’authenticité de la clef. Dans le modèle de la toile de confiance, Alice considère que la clef de Bob est authentique parce qu’elle porte quelques signatures émises par des personnes en lesquelles Alice a confiance, pas parce qu’elle porte un grand nombre de signatures émises par des personnes dont Alice n’a probablement jamais entendu parler.

    Le système était alourdi par la distribution de la liste des clefs révoquées, qui devenait toujours plus grande.

    J’ai l’impression que ce passage fait davantage référence aux Certificate Revocation Lists (CRL) du monde X.509, dont l’usage a effectivement été abandonné (pour HTTPS du moins — les navigateurs web ne vérifient plus les CRL). Il n’y a pas de « liste des clefs révoquées » dans le monde OpenPGP. Quand une clef est révoquée, le certificat de révocation est attachée à la clef elle-même et distribué en même temps que la clef (typiquement via les serveurs de clefs).


    1. Je ne perds pas espoir, je finirai par faire rentrer cette distinction entre GPG et OpenPGP dans la tête des gens. Un jour...