• [^] # Re: VeriSign attaque l'ICANN

    Posté par (site web personnel) . En réponse à la dépêche VeriSign attaque l'ICANN. Évalué à 9.

    Pour répondre à ta question: il y a un excellent article (Focus: "Tes papiers!") à lire dans le dernier Linux Magazine en date, traitant d'une part des limites d'identification des systèmes PGP/GPG et d'autre part de la confiance qu'on peut accorder aux divers acteurs possibles pour gérer un CA.

    Ensuite, la seule valeur ajoutée de Verisign et consorts est de permettre une certaine transparence avec les navigateurs les plus répandus, tels qu'IE et Netscape/Mozilla. En effet, ces navigateurs sont fournis avec les certificats publiques CA des sociétés qui ont passé un accord commercial avec l'éditeur (autant Microsoft que Netscape). Ainsi, en cas de rencontres avec un certificat émis par l'un de ces CA, le navigateur n'émet aucune alerte (via un popup) dont le message est parfois bien trop sybillin pour le commun des mortels (qui auraient vite fait de cliquer sur "OK", de toutes façons). Et là, nous abordons un problème plus dense: la méconnaissance générale des principes fondamentaux de la notion de confiance appliquée à l'informatique (ouf): bref, de la cryptographie...
    C'est aussi ce phénomène qui isole les usages de PGP/GPG aux seuls avertis...

    Il y a donc un besoin d'éduquer les utilisateurs et de leur apprendre ces notions simples, à commencer par le contexte professionnel: aux "armes", admins ! ;-)