• [^] # Re: euh...

    Posté par . En réponse à la dépêche Signature de clés GPG jeudi 8 juillet. Évalué à 1.

    Je vois ce que tu veux dire...
    Reste que ma clé privée, cryptée par un mot de passe léger, se trouve sur un serveur web AVANT d'être sur mon PC.
    Donc le serveur web y a accès.
    Et un décryptage par bruteforce peut largement suffire...

    Effectivement, peut-être que ce n'est pas vraiment lié à mon nom, et que c'est crypté, et que le Monde est beau ; mais je n'ai aucune certitude, pas plus que lorsque j'utilise l'appli Java des Finances.
    Et puis, au fond, si j'étais la DST, et s'il n'y avait pas de contrôle externe, je me permettrais de récupérer les clés privées...

    A l'inverse, quand je calcule "moi-même" ma clé PGP, au moins, je sais ce qu'il se passe...

    On se prend la tête sur des notions de sécurité ("attention, cela vaut une signature physique, faites attention") alors qu'il y a un trou béant au début de la procédure....