Bah, en fait faut savoir que le chiffrement DTLS (tout comme TLS) necessite un PKI (public key infrastructure)... et comme c'est un système centralisé, il faut le gérer...et plus il grossit plus il devient sujet aux problèmes de révocations et aux attaques (car même si le système d'échange de clef et de certificats est très robuste aux attaques, le PKI en lui même ne l'est pas forcément, et c'est ici que se trouve la faille du système).
Donc ZRTP propose une variante pour l'échange le chiffrement Diffie-Hellman en ajoutant un SAS (short authentication string) avec un hash associé... ce qui permet de se passer du PKI.
L'idée est de ne plus dépendre d'un PKI et pour le monde du libre je trouve que la solution proposée n'est pas anodine et plutôt adaptée aux projets indépendants les uns des autres.
Car sinon chaque client devraient être géré par le même PKI ou bien pouvoir en faire cohabiter plusieurs à la fois ce qui devient le bordel car on a alors une tonne de certificats dont on a rien faire!
[^] # Re: ssl
Posté par ecyrbe . En réponse à la dépêche Zfone : Téléphonie IP sécurisée sous Linux. Évalué à 6.
Donc ZRTP propose une variante pour l'échange le chiffrement Diffie-Hellman en ajoutant un SAS (short authentication string) avec un hash associé... ce qui permet de se passer du PKI.
L'idée est de ne plus dépendre d'un PKI et pour le monde du libre je trouve que la solution proposée n'est pas anodine et plutôt adaptée aux projets indépendants les uns des autres.
Car sinon chaque client devraient être géré par le même PKI ou bien pouvoir en faire cohabiter plusieurs à la fois ce qui devient le bordel car on a alors une tonne de certificats dont on a rien faire!