L'Estonie, il y a quelques années, s'est emparé du problème de l'identité régalienne dans le monde numérique : ils ont mis en place une carte d'identité basée sur carte à puce. Elle permet d'authentifier ses échanges avec l'administration notamment : https://e-estonia.com/solutions/e-identity/id-card/ . Je ne comprend pas qu'on ne fasse pas pareil chez nous, sur des cartes d'identités qui sont de toute façon munies d'une puce...
La solution, si je ne me trompe pas, est une PKI classique, basée sur des certificats x509. Dans le cadre d'une identité garantie par l'état, ça me semble une plutôt bonne solution. Libre à toi d'authentifier les utilisateurs à l'aide de sa clef certifiée par l'état et ensuite de lui émettre une nouvelle identité numérique, basée sur OpenPGP.
Je ne vois pas bien l'interrêt de donner à cette identité une durée de vie trop courte, sinon ajouter un protocole et ses possible faiblesse pour le renouvellement (ou encombrer les préfectures, mairies, etc.). Surtout si on vise à faire de la signature : ma signature d'achat de maison, j'aime autant qu'on puisse la vérifier longtemps après que ma clef ait expirée, il faudra donc garder toutes les clefs émises, au moins jusqu'à ma succession.
[^] # Re: GPG c'est bien
Posté par aiolos . En réponse à la dépêche Authentification et identité numérique en France. Évalué à 2. Dernière modification le 27 août 2020 à 18:15.
L'Estonie, il y a quelques années, s'est emparé du problème de l'identité régalienne dans le monde numérique : ils ont mis en place une carte d'identité basée sur carte à puce. Elle permet d'authentifier ses échanges avec l'administration notamment : https://e-estonia.com/solutions/e-identity/id-card/ . Je ne comprend pas qu'on ne fasse pas pareil chez nous, sur des cartes d'identités qui sont de toute façon munies d'une puce...
La solution, si je ne me trompe pas, est une PKI classique, basée sur des certificats x509. Dans le cadre d'une identité garantie par l'état, ça me semble une plutôt bonne solution. Libre à toi d'authentifier les utilisateurs à l'aide de sa clef certifiée par l'état et ensuite de lui émettre une nouvelle identité numérique, basée sur OpenPGP.
Je ne vois pas bien l'interrêt de donner à cette identité une durée de vie trop courte, sinon ajouter un protocole et ses possible faiblesse pour le renouvellement (ou encombrer les préfectures, mairies, etc.). Surtout si on vise à faire de la signature : ma signature d'achat de maison, j'aime autant qu'on puisse la vérifier longtemps après que ma clef ait expirée, il faudra donc garder toutes les clefs émises, au moins jusqu'à ma succession.