• [^] # Re: Web, form et certificats...

    Posté par (site web personnel) . En réponse au journal Télédéclarer ses impôts et citoyenneté. Évalué à 4.

    > Il faudrait plus qu'un simple formulaire. L'idée ici n'est pas seulement d'assurer la confidentialité (faisable avec du https basique), mais surtout de signer ta déclaration, ce qui implique que tu disposes de ton côté d'un certificat ad hoc (fournit par l'administration) et de sa clé privée associée.

    C'est effectivement la raison. Ceci dit j'ai toujours trouvé ça complètement stupide dans le système des impots. Tu peux créer/obtenir/renier ton certificat avec la même application qui sert à vérifier ta signature. S'il est capable de t'autoriser à créer/obtenir/renier ton certificat c'est qu'il t'a déjà authentifié avec assurance, et la vérification devient purement superflue.

    La sécurité est toujours équivalente à celle du maillon le plus faible. On te demande quelques infos pas très privée et un numéro inscrit sur la déclaration. N'importe qui qui a ça peut supprimer ton certificat et en créer un nouveau avant de signer avec. C'est quoi l'intérêt dans ce cas ? la signature n'a que la valeur du "il a pu me donner le numéro inscrit sur la déclaration".

    Je suppose que c'est un bête pré-requis légal ou administratif avec "il faut que ce soit signé, la signature électronique c'est avec des certificats alors mettons un certificat". Le fait que le certificat ne rajoute rien du tout à la sécurité du bouzin n'entre même pas en ligne de compte.

    L'applet java a un sens dans l'idée qu'elle est elle-même signée (ce qui me garantie en théorie que personne n'y a touché si je suis capable d'authentifier la signature) mais le certificat qu'on nous impose pour signer notre envoi, c'est de la branlette intellectuelle.