• [^] # Re: Groumpf :(

    Posté par . En réponse à la dépêche Légalisation riposte graduée / spyware : Le Monde.fr confirme. Évalué à 6.

    Le https, si une hiérarchie de clés privées des autorités de certification est compromise (ce qui est extrêmement probable), on peut facilement être la proie d'une attaque man-in-the-middle. Il suffit que ta box ou un équipement du FAI proche de la terminaison ait le code qui permet de faire l'attaque et possède les clés privées et publiques de la hiérarchie de certificats compromise.
    Donc, d'un point de vue crypto seulement, pour un bon niveau de vie privée:
    1 - ne pas croire les autorités de certification.
    2 - utiliser des certificats pré-partagés, c'est à dire que même les clés publiques doivent rester secrètes.

    Il me semble que les protocoles de téléphonie sur IP (SIP et JABBER/XMPP/JINGLE) et la messagerie instantanée JABBER/XMPP contiennent les extensions pour chiffrer les communication à l'aide de certificats pré-partagés (PSK, PreSharedKeys).