Il vaut mieux éviter, mais une des promesses du format OpenPGP était que tant que la clef est exportée avec une phrase de passe suffisamment forte, il devait tout de même être possible de le faire sans craindre de s’exposer à une compromission.
Ce que montre cette attaque est que cette promesse en particulier n’est pas tenue. Il est donc désormais formellement déconseillé de stocker une clef privée dans le format d’échange OpenPGP sur un support non-sûr, si on l‘intention de ré-utiliser la clef depuis ce même support, à moins de prendre des précautions supplémentaires.
Les précautions supplémentaires pouvant consister par exemple à rajouter une couche de chiffrement par-dessus le chiffrement déjà intégré au format d’échange, ou au minium une couche de vérification d’intégrité.
[^] # Re: Bref résumé
Posté par gouttegd . En réponse au lien Attaque sur le format d’échange des clefs privées OpenPGP. Évalué à 10.
Il vaut mieux éviter, mais une des promesses du format OpenPGP était que tant que la clef est exportée avec une phrase de passe suffisamment forte, il devait tout de même être possible de le faire sans craindre de s’exposer à une compromission.
Ce que montre cette attaque est que cette promesse en particulier n’est pas tenue. Il est donc désormais formellement déconseillé de stocker une clef privée dans le format d’échange OpenPGP sur un support non-sûr, si on l‘intention de ré-utiliser la clef depuis ce même support, à moins de prendre des précautions supplémentaires.
Les précautions supplémentaires pouvant consister par exemple à rajouter une couche de chiffrement par-dessus le chiffrement déjà intégré au format d’échange, ou au minium une couche de vérification d’intégrité.