Dans un système crypto, la gestion des clefs est super chiante
Ah ?
sous kgpg , tu fait juste clic droit -> exporter la clé. et ton interlocuteur fait 'chercher la clé sur un serveur' (enfin double clic sur le stylo dans fx)
Si c'est quelqu'un que tu connais, tu lui demande juste de t'envoyer un premier mail en chiffrant la clé avec ta clé (que tu lui a passé dans le mail). Comme ca personne peut essayer de modifier la clé publique passée.
Si tu connais la personne, tu peux signer la clé , comme ca la clé a un peu plus de confiance.
Le probleme avec ta méthode est si tu as une passerelle applicative : cas typique du MITM. La paserelle voit un mail avec la clé kivabien. Elle modifie le mail, le signe, et change la clé.
Si c'est le premier échange tu ne verras que du feu (par exemple mail de ta boite), vu que tu n'essaie de repérer que les changements.
Ca peut sembler abérant de faire ca, mais certains groupes utilisent des proxy web qui font du MITM pour vérifier les flux chiffrée (la défense par exemple).
En externalisant la clé, ca devient plus dur. Tu peux ensuite passé le numéro de ta clé directement dans ton mail (en plus de la signature), et ton interlocuteur pourra donc vérifier que la clé est correcte.
[^] # Re: On est vendredi ?
Posté par briaeros007 . En réponse au journal Gmail, ses standards, et les standards du web. Évalué à 2.
Ah ?
sous kgpg , tu fait juste clic droit -> exporter la clé. et ton interlocuteur fait 'chercher la clé sur un serveur' (enfin double clic sur le stylo dans fx)
Si c'est quelqu'un que tu connais, tu lui demande juste de t'envoyer un premier mail en chiffrant la clé avec ta clé (que tu lui a passé dans le mail). Comme ca personne peut essayer de modifier la clé publique passée.
Si tu connais la personne, tu peux signer la clé , comme ca la clé a un peu plus de confiance.
Le probleme avec ta méthode est si tu as une passerelle applicative : cas typique du MITM. La paserelle voit un mail avec la clé kivabien. Elle modifie le mail, le signe, et change la clé.
Si c'est le premier échange tu ne verras que du feu (par exemple mail de ta boite), vu que tu n'essaie de repérer que les changements.
Ca peut sembler abérant de faire ca, mais certains groupes utilisent des proxy web qui font du MITM pour vérifier les flux chiffrée (la défense par exemple).
En externalisant la clé, ca devient plus dur. Tu peux ensuite passé le numéro de ta clé directement dans ton mail (en plus de la signature), et ton interlocuteur pourra donc vérifier que la clé est correcte.