• # Et pour les webmails hébergés ?

    Posté par . En réponse au journal Militer pour le cryptage des mails. Évalué à 3.

    La question centrale du chiffrement est : avez vous confiance dans vos outils ?
    • l'algorithme, issu de sommités du monde de la sécurité et du renseignement,
    • l'implémentation, vérifiée par des experts parfois étourdis,
    • la machine et le système d'exploitation, administrés par d'autres, miné par des vers, des keyloggers, appartenant à un cyber café, à une entreprise...
    On en fait, des compromis, lorsqu'on chiffre ses données. Il existe déjà des implémentations javascript des principales fonctions de chiffrement, et ça pourrait être une solution pour le chiffrement/la signature des mails envoyés par gmail, yahoo et autres, sans pour autant résoudre notre problème, au contraire, puisqu'un javascript altéré pourrait même être envoyé par un "man in the middle" (l'administrateur du proxy transparent par exemple). Faites-vous confiance à ces géants pour être garants de votre vie privée ? Il faut se mettre à la place de l'utilisateur moyen : il n'a aucune envie de s'encombrer de mots de passe ni de protocoles de sécurité, et n'est pas admin de la machine qu'il utilise, souvent verolée. L'auteur du journal propose un défi intéressant avec la démocratisation du chiffrage, mais j'ai bien peur que ça soit une utopie.