Je photographie le pass de quelqu'un que je n'aime pas, je le fais bloquer.
Potentiellement, oui, c'est possible.
C'est une faille majeur je trouve, un acteur mal intentionné peut en pénaliser des centaines.
Comment on sort de cette liste noire.
On ne peut pas. Il faudra demander un nouveau certificat (c'est le cas classique lors de la révocation d'un certificat, rien à avoir avec le fait qu'il s'agisse d'un certificat COVID).
Enfin si, on peut : une fois que le certificat aura expiré !
On va se retrouver avec des situations Kafkaïenne ou de bons citoyens vont se retrouver dans les méandres des problèmes de la surveillance de masse.
Comment obtenir les informations relatifs à notre identité dans cette liste noire.
Aucune information sur l'identité. Seulement le numéro de série du certificat révoqué (ainsi que la raison de la révocation);
"Mon" certificat m'est alloué et me permet d'aller et venir. À partir de la, toutes ce qui est relatif au certificat est relatif à moi. Comme l'état considère que l'@IP est liée à une personne.
Si un certificat fuite, il est possible de mettre tout le monde en liste noire.
Tu parles sans doute d'un certificat servant à signer les certificats. Dans ce cas, non, personne ne sera sur liste noire. Le certificat parent sera révoqué et remplacé.
Effectivement, je ne pense pas que le certificat parent puissent recréer les certificats puis les invalider en les rejouant.
Je bloque l'internet de l'application du lecteur, il ne peut pas vérifier la liste noire, quel est le comportement par défaut ?
S'agissant d'une CLR, la mise en cache est prévue, pour éviter de télécharger à chaque fois la liste. Donc un fonctionnement hors ligne est possible (bien que pas temps réel).
Dans ce cas un terminal jamais à jour est un problème et une passoire.
Il est peut-être possible de spoofer cette liste noir. Peu probable, mais pas impossible.
Là, je n'ai pas compris. Spoofer quoi ? Pour faire quoi ?
Faire télécharger une mauvaise CLR à un terminal.
Quel est algorithme qui place un pass en liste noire ? Ça implique qu'il y a des comportements non autorisés.
Je suppose que ce n'est pas un algorithme, mais lors de la verbalisation de gens avec des passes invalides lors d'un contrôle d'identité.
Donc une mauvaise appréciation d'un agent, bye bye liberté. Police et juge dans les mêmes mains, ça va bien se passer.
Il y a une liste quelque part de "qui fait quoi".
Tu souhaites savoir quoi exactement ? Pas compris la question.
Je me demande si il ne va pas y avoir un système de bannissement de certificat basé sur du comportement. Par exemple, un certificat vu 10 fois à 10 endroits différents serait blacklisté. Du coup, pour faire ça, il faut stocker quelque part quel certificat est vu à quel endroit.
Sinon, on peut aussi imaginer un truc tout bête. Quand un certificat est sur liste noire, plutôt que de dire simplement passe invalide, l'application précise qu'il y a un risque, et qu'il est nécessaire de faire un contrôle supplémentaire à l'aide d'une pièce d'identité.
Il ne s'agit plus d'un contrôle d'identité généralisé, mais ciblé. On le fait bien quand on va chercher un colis par exemple. Dans le cas présent, cela ne me choquerait donc pas. Et la personne dont le certificat a été usurpé, que ce soit volontairement, par négligence, etc... pourra continuer à l'utiliser malgré tout, mais les autres non.
Contrôle d'identité pour aller à l’hôpital, faire les courses, boire un coup puis faire du sport ? C'est une solution acceptable à un moment ? Quid des gens ayant perdus leur papier ? On en revient à des situations kafkaïenne.
[edit] j'ai essayé d'apporter des éléments de réponse aussi technique que possible sans entrer dans la polémique du pour ou du contre.
Trop tard, on a bien comprit dans quel camps tu étais. (Je plaisante bien entendu !)
[^] # Re: des réponses
Posté par kowalsky . En réponse au journal Pass Covid, une liste noire ?. Évalué à 5.
C'est une faille majeur je trouve, un acteur mal intentionné peut en pénaliser des centaines.
On va se retrouver avec des situations Kafkaïenne ou de bons citoyens vont se retrouver dans les méandres des problèmes de la surveillance de masse.
"Mon" certificat m'est alloué et me permet d'aller et venir. À partir de la, toutes ce qui est relatif au certificat est relatif à moi. Comme l'état considère que l'@IP est liée à une personne.
Effectivement, je ne pense pas que le certificat parent puissent recréer les certificats puis les invalider en les rejouant.
Dans ce cas un terminal jamais à jour est un problème et une passoire.
Faire télécharger une mauvaise CLR à un terminal.
Donc une mauvaise appréciation d'un agent, bye bye liberté. Police et juge dans les mêmes mains, ça va bien se passer.
Je me demande si il ne va pas y avoir un système de bannissement de certificat basé sur du comportement. Par exemple, un certificat vu 10 fois à 10 endroits différents serait blacklisté. Du coup, pour faire ça, il faut stocker quelque part quel certificat est vu à quel endroit.
Contrôle d'identité pour aller à l’hôpital, faire les courses, boire un coup puis faire du sport ? C'est une solution acceptable à un moment ? Quid des gens ayant perdus leur papier ? On en revient à des situations kafkaïenne.