• [^] # Re: euh...

    Posté par (site web personnel) . En réponse à la dépêche Signature de clés GPG jeudi 8 juillet. Évalué à 2.

    Surtout ne crois pas que je mette ta parole en doute mais c'est le donc de Donc... la clé privée est calculée par l'Autorité qui m'a fait réagir : il n'y a aucun lien du conséquence entre fournir des infos personnelles à l'autorité et que cette autorité génère elle-même la clé privée.

    Il faut bien voir qu'il y a deux étapes lors de la récupération d'un certificat : l'enregistrement auprès d'une autorité d'enregistrement (la RA) et la récupération du certificat à proprement parlé.

    L'enregistrement peut prendre plusieurs formes : un formulaire web par exemple ou alors un guichet. Lors de cet enregistrement tu donnes des informations personnelles et tu les prouves si nécessaire. En échange la RA te donne un moyen de t'authentifier à la CA quand tu vas aller récupérer ton certificat. Cet enregistrement est nécessaire pour 2 raisons :
    - prouver que tu as bien le droit à un certificat
    - "préremplir" certains champs du certificat, si tu prouve que tu es Jean Dupont, tu ne peux demander un certificat dont le subject est Jean Dupont.

    La 2e partie concerne la requête elle-même telle que je l'ai décrite dans mon post précédent (génération des clés, requête...). En fait la requête ne contient pas nécessairement toutes tes infos personnelles car tu as pu les fournir lors de l'enregistrement. Cette demande est d'ailleurs être asynchrone, c'est à dire que le navigateur web (qui sert souvent d'interface avec la RA) envoie la requête fabriquée à grand coup de VBScript (IE pour discuter avec la CryptoAPI Windows) ou javascript(Netscape & Co pour discuter avec les modules PKCS#11) avec une récupération du certificat plus tard sous forme d'une URL reçue dans un mail envoyé par la RA.

    Ca c'est, plus ou moins, le comportement normal d'une PKI. Il est possible de faire l'enregistrment sur une machine (voir sans machine du tout si on la fait "physiquement" à un guichet) puis de récupérer le certificat plus tard.

    Après tout, si c'était à titre expérimental, il est toujours possible de faire générer les clés par l'autorité, même si ce n'est pas vraiment conseillé.