• [^] # Re: tpm

    Posté par . En réponse au journal Smartcard, X.509, OpenLDAP... et OpenSSH... pourquoi, monde cruel ?. Évalué à 2.

    A priori, ce devrait en être capable...

    ... par contre, il faudrait sûrement une interface PKCS#11 pour en tirer partie sous une majorité de logiciels où ça pourrait être utile...

    Je ne sais d'ailleurs pas si les puces TPM et cie sont déjà supportées sous Linux...



    Par ailleurs, je ne trouve pas très pratique que les clés doivent être laissées dans une carte mère, pour ce qui est des clés SSH, des clés de signature, et cie : je trouve plus sécurisante l'idée de trimballer sur moi (ou de cacher physiquement) le "quelque chose que je possède", plutôt que de le laisser sur la machine ; parce que, niveau "quelque chose que je possède", une machine, c'est lourd, et plus difficile à garder du coin de l'oeil que quelque chose que je garderais la plupart du temps près de mes parties intimes, quand même...

    ... scénario type : mettons que je me serve d'une smartcard pour déchiffrer mon / ainsi que me logger, et de l'espace sur la clé USB pour mettre le /boot (histoire qu'il ne se fasse pas corrompre pour chopper le PIN). Je pars boire un café ou je vais satisfaire quelque autre besoin naturel (ou pas) : si c'est une smartcard que l'on peut dé-brancher, pas de souci, je verrouille ma session (en faisant en sorte d'avoir besoin de la smartcard pour la déverouiller) et j'emporte le token - il reste quelque chose à posséder et à connaître qui n'est absolument pas sur place... mettons que je me serve de la puce TPM de la mobo pour stocker les mêmes clés : ce qu'il faut protéger et ce qu'il faut posséder sont alors la même chose - ne reste vraiment qu'à connaître le PIN pour se servir de la machine... l'authentification forte, elle en devient borderline (même si la clé ne peut théoriquement pas être extraite... ce sur quoi j'ai des doutes, aussi bien pour les smartcards externe que pour TPM, mais qui m'inquiète beaucoup plus pour le dernier, vu que cacher la machine pour que n'importe quel grouillot n'en vienne pas à la posséder, ce n'est pas ce qu'il y a de plus simple...)...

    Bon, après, ça dépend des usages... là où je verrais plus l'intérêt d'utiliser ces puces TPM, ce serait pour des choses de l'ordre des clés identifiant la machine dans SSH, d'avantage que pour les clés permettant de s'y connecter.