mais pour avoir le chiffrement de bout en bout, il faut installer son instance.
C'est une application web, et un attaquant qui contrôle le serveur peut simplement modifier le JavaScript pour espionner l'utilisateur. Du coup, même si on fait du chiffrage de bout en bout, il faut soit une instance à laquelle on fait confiance, soit un client natif qui a été indépendamment vérifié.
(Ce qui ne veut pas dire que le chiffrage de bout en bout n'est pas utile, ça force l'attaquant à modifier le JavaScript, ce qui est potentiellement possible à détecter. Mais c'est une priorité assez faible, car pour le moment Galène est surtout utilisée dans des contextes où on peut faire confiance à l'administrateur.)
[^] # Re: Utiliser le serveur de démo de galène ?
Posté par jch . En réponse au message groupe privé de conversation (genre jitsi, whatsapp, etc.). Évalué à 3.
C'est une application web, et un attaquant qui contrôle le serveur peut simplement modifier le JavaScript pour espionner l'utilisateur. Du coup, même si on fait du chiffrage de bout en bout, il faut soit une instance à laquelle on fait confiance, soit un client natif qui a été indépendamment vérifié.
(Ce qui ne veut pas dire que le chiffrage de bout en bout n'est pas utile, ça force l'attaquant à modifier le JavaScript, ce qui est potentiellement possible à détecter. Mais c'est une priorité assez faible, car pour le moment Galène est surtout utilisée dans des contextes où on peut faire confiance à l'administrateur.)