J'ai beau ne pas être expert en crypto, je crois savoir que le principe de clé privé / clé publique ne laisse pas de faille de principe sur les attaques de type Man In The Middle.
J'en conviens, il faut mentionner la présence d'un "organisme de certification" pour assurer l'originalité des clés et ainsi avoir un système sûr. Je crois que c'est ce que voulait dire cette personne..
Outre le fait que les algorithmes asymétriques ne peuvent pas être démontrés comme incassables (cf Shannon), l'utilisation actuelle des certificats par les navigateurs a quelques failles: il faut être sûr que la liste des certificats de certification fournis avec le navigateur n'a pas été modifiée par un tiers lors du téléchargement du navigateur, et être sur de la totale sécurité et honnêteté de chacun des organismes certifieurs, qui sont maintenant des centaines. Un seul certificat certifieur compromis suffit à rendre obsolète tout le système.
[^] # Re: correction d'erreurs dans l'article de libé
Posté par free2.org . En réponse au journal Jacques Stern décoré. Évalué à 2.
J'en conviens, il faut mentionner la présence d'un "organisme de certification" pour assurer l'originalité des clés et ainsi avoir un système sûr. Je crois que c'est ce que voulait dire cette personne..
Outre le fait que les algorithmes asymétriques ne peuvent pas être démontrés comme incassables (cf Shannon), l'utilisation actuelle des certificats par les navigateurs a quelques failles: il faut être sûr que la liste des certificats de certification fournis avec le navigateur n'a pas été modifiée par un tiers lors du téléchargement du navigateur, et être sur de la totale sécurité et honnêteté de chacun des organismes certifieurs, qui sont maintenant des centaines. Un seul certificat certifieur compromis suffit à rendre obsolète tout le système.