> Pour ce qui est de la "mise en échec totale des avantages de la signature" il faudrait que tu t'expliques plus en détail, car je ne te comprends pas. Il me semble au contraire qu'on a là une utilisation correcte des certificats, mais je ne suis pas expert en la matière. Arguments bienvenus.
Le certificat peut servir :
1- aux impots pour être sûrs que c'est bien toi qui a signé
2- aux impots pour prouver à d'autres que tu as signé
3- à toi pour prouver aux impots que tu as signé
4- à toi pour prouver à d'autres que tu as signé
Le 1 est la partie faible. Vu que c'est eux qui te donnent et qui valident ton certificat, ils sont déjà assurés que c'est bien toi derrière pendant cette session SSL (sinon ils viennent de balancer le certificat à un tiers et tout le système se casse déjà la gueule). Bref, le certificat ne garantie rien de plus.
Le 2 est du même tonneau. Ils peuvent prouver que ta déclaration est signée mais il va falloir prouver que c'est toi qui avait le certificat. Comme c'est les impots qui distribuent le certificat on en revient à un besoin pour les impots de prouver que c'était toi derrière la connexion SSL. Bref, le certificat ne rajoute rien et pour prouver que tu as signé il va falloir de toutes façons prouver que le système et l'authentification étaient sûrs même avant le certificat.
De toutes façons la question c'est "Peux t'on croire les impots sur parole ?".
- Si on répond oui le certificat n'est pas utile parce qu'il suffit qu'ils assurent que leur vérification d'identité et que leur appli sont corrects, et qu'ils ont bien recu cette déclaration, pas besoin du certificat.
- Si on répond non alors le certificat n'offre rien de plus non plus car c'est les impots qui authentifient le certificat ..... si on part de l'idée qu'ils puissent mentir ils auraient aussi bien pu authentifier à ton nom un autre certificat que le tien, et signer la fausse déclaration avec.
Le 3 et le 4 je les ai mis car c'est une des assurances données par le système de certificat mais en réalité il suffit aux impots de signer ton récipissé avec nom/identifiant et somme de contrôle de ta déclaration. Tu n'as pas besoin d'avoir un certificat toi même pour ça.
> Par contre pour ces sections critiques, une applet est bien utile, car outre l'aspect juridique qui est vraiment important (en cas de bug, on peut sortir le code source, alors que sinon on peut juste dire "faute à pas de chance" et ça marche pas génial dans un tribunal),
Le java serait entièrement côté serveur qu'on pourrait faire la même chose : on sait ce que ça a sorti. Mais je comprend l'aspect problématique des navigateurs actuels et je suis d'accord pour dire que ça peut tout à fait justifier Java. Je ne parlais que de l'aspect certificat, je conçois bien que Java peut apporter d'autres avantages.
[^] # Re: Web, form et certificats...
Posté par Éric (site web personnel) . En réponse au journal Télédéclarer ses impôts et citoyenneté. Évalué à 2.
Le certificat peut servir :
1- aux impots pour être sûrs que c'est bien toi qui a signé
2- aux impots pour prouver à d'autres que tu as signé
3- à toi pour prouver aux impots que tu as signé
4- à toi pour prouver à d'autres que tu as signé
Le 1 est la partie faible. Vu que c'est eux qui te donnent et qui valident ton certificat, ils sont déjà assurés que c'est bien toi derrière pendant cette session SSL (sinon ils viennent de balancer le certificat à un tiers et tout le système se casse déjà la gueule). Bref, le certificat ne garantie rien de plus.
Le 2 est du même tonneau. Ils peuvent prouver que ta déclaration est signée mais il va falloir prouver que c'est toi qui avait le certificat. Comme c'est les impots qui distribuent le certificat on en revient à un besoin pour les impots de prouver que c'était toi derrière la connexion SSL. Bref, le certificat ne rajoute rien et pour prouver que tu as signé il va falloir de toutes façons prouver que le système et l'authentification étaient sûrs même avant le certificat.
De toutes façons la question c'est "Peux t'on croire les impots sur parole ?".
- Si on répond oui le certificat n'est pas utile parce qu'il suffit qu'ils assurent que leur vérification d'identité et que leur appli sont corrects, et qu'ils ont bien recu cette déclaration, pas besoin du certificat.
- Si on répond non alors le certificat n'offre rien de plus non plus car c'est les impots qui authentifient le certificat ..... si on part de l'idée qu'ils puissent mentir ils auraient aussi bien pu authentifier à ton nom un autre certificat que le tien, et signer la fausse déclaration avec.
Le 3 et le 4 je les ai mis car c'est une des assurances données par le système de certificat mais en réalité il suffit aux impots de signer ton récipissé avec nom/identifiant et somme de contrôle de ta déclaration. Tu n'as pas besoin d'avoir un certificat toi même pour ça.
> Par contre pour ces sections critiques, une applet est bien utile, car outre l'aspect juridique qui est vraiment important (en cas de bug, on peut sortir le code source, alors que sinon on peut juste dire "faute à pas de chance" et ça marche pas génial dans un tribunal),
Le java serait entièrement côté serveur qu'on pourrait faire la même chose : on sait ce que ça a sorti. Mais je comprend l'aspect problématique des navigateurs actuels et je suis d'accord pour dire que ça peut tout à fait justifier Java. Je ne parlais que de l'aspect certificat, je conçois bien que Java peut apporter d'autres avantages.