Si tu veux, mais de toutes manières si tu doutes du tiers de confiance c'est quand même compliqué, parce que si ce site souhaite partager des infos en douce avec l'émetteur du token, il faudrait que le protocole inclue des ruses de sioux pour l'éviter. Par exemple, si grosboobs.fr émet un token 564654f que tu fais signer par FranceConnect, et que grosboobs demande à FranceConnect "qui a demandé à faire signer le token 564654f le 14 novembre à 9h40", tu pars du principe que FranceConnect va respecter ton anonymat et ne va pas renvoyer la réponse par email—naïvement, par exemple, en imposant par la loi qu'il n'y a pas de logs, ou bien plus techniquement en mettant en place un mode de chiffrement qui implique un double anonymat.
Idéalement, il faudrait prévenir ça, il faudrait s'assurer que le token ne contient pas d'informations sur l'émetteur, il faudrait décider si oui ou non les autorités auraient le droit d'obtenir des "fadettes" des demandes de signature si un juge d'instruction l'autorise, il faudrait décider de la persistance du cache (parce que les ados ne piqueraient jamais le téléphone d'un adulte, c'est bien connu), de la légalité de demander des informations non-nécessaires au service (par exemple, est-ce qu'un site de paris sportifs a le droit de demander confirmation de ton nom, du fait que tu résides en France, en plus de ton âge?)... C'est tout un bloc de réglementation à décider en plus du côté technique. La situation qu'on vit actuellement, c'est juste qu'on a nommé des clowns pour faire ce boulot.
[^] # Re: Esprit critique
Posté par arnaudus . En réponse au lien Finalement, Chat Control va passer en trilogue. Évalué à 4. Dernière modification le 14 novembre 2025 à 09:49.
Si tu veux, mais de toutes manières si tu doutes du tiers de confiance c'est quand même compliqué, parce que si ce site souhaite partager des infos en douce avec l'émetteur du token, il faudrait que le protocole inclue des ruses de sioux pour l'éviter. Par exemple, si grosboobs.fr émet un token 564654f que tu fais signer par FranceConnect, et que grosboobs demande à FranceConnect "qui a demandé à faire signer le token 564654f le 14 novembre à 9h40", tu pars du principe que FranceConnect va respecter ton anonymat et ne va pas renvoyer la réponse par email—naïvement, par exemple, en imposant par la loi qu'il n'y a pas de logs, ou bien plus techniquement en mettant en place un mode de chiffrement qui implique un double anonymat.
Idéalement, il faudrait prévenir ça, il faudrait s'assurer que le token ne contient pas d'informations sur l'émetteur, il faudrait décider si oui ou non les autorités auraient le droit d'obtenir des "fadettes" des demandes de signature si un juge d'instruction l'autorise, il faudrait décider de la persistance du cache (parce que les ados ne piqueraient jamais le téléphone d'un adulte, c'est bien connu), de la légalité de demander des informations non-nécessaires au service (par exemple, est-ce qu'un site de paris sportifs a le droit de demander confirmation de ton nom, du fait que tu résides en France, en plus de ton âge?)... C'est tout un bloc de réglementation à décider en plus du côté technique. La situation qu'on vit actuellement, c'est juste qu'on a nommé des clowns pour faire ce boulot.