D'accord et pas d'accord.
MrLapinot propose d'installer Openssl, qui est certes portable mais qu'il faut tout de même installer et intégrer au navigateur. Je crois qu'il serait bon qu'il se renseigne lui-même un peu sur le fonctionnement de cette applet :)
Tout à fait, j'aurais dû me renseigner plus avant sur le fonctionnement. Par contre, quand je disais d'installer SSL, ce n'était qu'un exemple de solution. Comme je l'ai dit, on peut aussi imaginer que le certificat soit généré directement sur le serveur, voire en utilisant les fonctions dédiée des navigateurs (comme évoqué dans un autre commentaire). Et ce qui me faisait surtout réagir, c'est que j'ai vu/entendu plusieurs personnes dire que SSL ne permettait pas de faire d'authentification.
Mais la gestion des certificats clients au niveau des navigateurs n'est pas facile à gérer.
En quoi l'applet change quoi que ce soit ? De ce que j'en ai vu (de loin et dans Firefox), le certificat est intégré au gestionnaire de certificats de Firefox, et c'est Firefox qui demande le mot de passe, non ?
Ensuite, pas du tout d'accord avec la suite :
D'autre part l'applet Java ne sert pas qu'à ça:
- le formulaire fait partie intégrante de l'applet et l'applet est signée donc tu es certain que l'appli n'a pas été modifiée par des tiers
Si tu es connecté en SSL, tu reçois les pages web (des formulaires tout ce qu'il y a de plus classique) sur une connexion sûre. Tu es également certain qu'ils n'ont pas été modifiés.
- elle sert à signer numériquement ta déclaration et non ssl c'est pas fait pour ça! Je sais que certains protocoles d'authentification peuvent faire usage de schémas de signature, mais c'est pas ce "type" de signature qu'on veut.
Franchement, si tu envoies des données (là encore via des formulaires web classiques) sur une connexion authentifiée, c'est que bien toi qui est à l'autre bout. Signer la déclaration ou envoyer la déclaration sur un canal authentifié, je vois la différence théorique, mais en pratique le résultat est le même : tu as la garantie que c'est bien toi (au sens de toi = le possesseur de la clef privée) qui a fait la déclaration. Le fait de considérer la "déclaration" comme un document unique, signé une fois, ou comme la procédure qui consiste à "déclarer" (envoyer petit à petit) les différents élément, sur un canal authentifier, ce sont deux points de vue équivalents, AMHA.
Après, peut-être que légalement l'un est valable et l'autre pas.
- elle génère un pdf de ta signature
Pour moi, c'est au serveur de générer ce pdf et de le signer, garantissant ainsi son authenticité. Certes, ça rajoute de la charge serveur.
De plus avec l'applet, rien à installer côté client. Ca fonctionne quel que soit le navigateur et l'OS (à quelques exceptions près).
Simplement s'il y a moyen de faire plus simple, autant faire plus simple. Pourquoi ne pas se passer de l'applet. Tous les navigateurs qui la supporte supportent aussi l'authentification SSL mutuelle, non ?
Le seul truc critiquable c'est la manière dont on te fournit le certificat puisqu'il suffit d'avoir accès à la feuille de déclaration de l'année précédente pour avoir toutes les données nécessaires. Mais l'utilisation d'OpenSSL n'y changerait rien!
Oh, et un "couple de certificats (publique/privé)" n'a aucun sens. Un certificat est par définition publique, et contient une clé publique. La clé privée correspondante n'en fait pas partie.
Tout à fait d'accord avec tout ça. J'ai volontairement simplifié (un peu trop, je l'admets) au moment de rédiger ce passage parce que je trouvais la phrase déjà trop lourde.
Le seul moyen vraiment propre de faire, ce serait un token matériel ou alors un certificat à aller faire signer physiquement par une entité de contrôle. Mais là, forcément, on perd tout l'intérêt de la simplicité et de la réduction des coûts. Sans compter que, finalement, la déclaration papier n'est pas franchement plus sécurisée (à part la signature manuscrite à contrefaire) : interception au niveau postal, etc.
[^] # Re: Justement
Posté par MrLapinot (site web personnel) . En réponse au journal SSL : impôts et EEE PC (en vrac). Évalué à 3.
MrLapinot propose d'installer Openssl, qui est certes portable mais qu'il faut tout de même installer et intégrer au navigateur. Je crois qu'il serait bon qu'il se renseigne lui-même un peu sur le fonctionnement de cette applet :)
Tout à fait, j'aurais dû me renseigner plus avant sur le fonctionnement. Par contre, quand je disais d'installer SSL, ce n'était qu'un exemple de solution. Comme je l'ai dit, on peut aussi imaginer que le certificat soit généré directement sur le serveur, voire en utilisant les fonctions dédiée des navigateurs (comme évoqué dans un autre commentaire). Et ce qui me faisait surtout réagir, c'est que j'ai vu/entendu plusieurs personnes dire que SSL ne permettait pas de faire d'authentification.
Mais la gestion des certificats clients au niveau des navigateurs n'est pas facile à gérer.
En quoi l'applet change quoi que ce soit ? De ce que j'en ai vu (de loin et dans Firefox), le certificat est intégré au gestionnaire de certificats de Firefox, et c'est Firefox qui demande le mot de passe, non ?
Ensuite, pas du tout d'accord avec la suite :
D'autre part l'applet Java ne sert pas qu'à ça:
- le formulaire fait partie intégrante de l'applet et l'applet est signée donc tu es certain que l'appli n'a pas été modifiée par des tiers
Si tu es connecté en SSL, tu reçois les pages web (des formulaires tout ce qu'il y a de plus classique) sur une connexion sûre. Tu es également certain qu'ils n'ont pas été modifiés.
- elle sert à signer numériquement ta déclaration et non ssl c'est pas fait pour ça! Je sais que certains protocoles d'authentification peuvent faire usage de schémas de signature, mais c'est pas ce "type" de signature qu'on veut.
Franchement, si tu envoies des données (là encore via des formulaires web classiques) sur une connexion authentifiée, c'est que bien toi qui est à l'autre bout. Signer la déclaration ou envoyer la déclaration sur un canal authentifié, je vois la différence théorique, mais en pratique le résultat est le même : tu as la garantie que c'est bien toi (au sens de toi = le possesseur de la clef privée) qui a fait la déclaration. Le fait de considérer la "déclaration" comme un document unique, signé une fois, ou comme la procédure qui consiste à "déclarer" (envoyer petit à petit) les différents élément, sur un canal authentifier, ce sont deux points de vue équivalents, AMHA.
Après, peut-être que légalement l'un est valable et l'autre pas.
- elle génère un pdf de ta signature
Pour moi, c'est au serveur de générer ce pdf et de le signer, garantissant ainsi son authenticité. Certes, ça rajoute de la charge serveur.
De plus avec l'applet, rien à installer côté client. Ca fonctionne quel que soit le navigateur et l'OS (à quelques exceptions près).
Simplement s'il y a moyen de faire plus simple, autant faire plus simple. Pourquoi ne pas se passer de l'applet. Tous les navigateurs qui la supporte supportent aussi l'authentification SSL mutuelle, non ?
Le seul truc critiquable c'est la manière dont on te fournit le certificat puisqu'il suffit d'avoir accès à la feuille de déclaration de l'année précédente pour avoir toutes les données nécessaires. Mais l'utilisation d'OpenSSL n'y changerait rien!
Oh, et un "couple de certificats (publique/privé)" n'a aucun sens. Un certificat est par définition publique, et contient une clé publique. La clé privée correspondante n'en fait pas partie.
Tout à fait d'accord avec tout ça. J'ai volontairement simplifié (un peu trop, je l'admets) au moment de rédiger ce passage parce que je trouvais la phrase déjà trop lourde.
Le seul moyen vraiment propre de faire, ce serait un token matériel ou alors un certificat à aller faire signer physiquement par une entité de contrôle. Mais là, forcément, on perd tout l'intérêt de la simplicité et de la réduction des coûts. Sans compter que, finalement, la déclaration papier n'est pas franchement plus sécurisée (à part la signature manuscrite à contrefaire) : interception au niveau postal, etc.