Pour les smartcards, le problème, c'est le middleware : les cartes embarquent un OS (beaucoup de cartes récentes sont à base de java), et il faut de quoi discuter entre lui et Linux (ou ce qu'on veut)...
... et les middlewares libres, ça ne court pas les rues ; j'avais fait un journal [1] il y a quelques temps, là-dessus, où j'avais mentionné la seule smartcard compatible Linux que j'aie réussi à trouver et qui supporte RSA en 2048... pas encore eu le temps d'en commander...
Faut dire que le non-support des smartcards dans OpenSSH (à moins de patcher... vu que la soit-disant option de compilation permettant d'activer le support d'OpenSC ne suffit pas, puisqu'elle ne change rien au askpass) m'embête un peu beaucoup (même si mes SSH n'écoutent pas le monde entier : faut passer par le VPN, pour ça... or OpenVPN supporte apparemment les smartcards)...
Sinon, le PIN, on peut faire ça au clavier ('achement moins sekioure), si le lecteur n'en embarque pas un...
Après, certes, il y a sûrement des backdoors dans ces cartes, et j'imagine que les autorités n'auraient pas grand mal à demander de les ouvrir... pas plus qu'à te forcer à donner ton PIN s'ils le veulent...
M'enfin, niveau dump pour pouvoir bruteforcer en paix, en prenant son temps, ça me paraît un peu moins accessible au premier grouillot, fusse-t-il en uniforme, qu'un simple fichier sur une clé USB, copiable à volonté à partir de n'importe quelle machine... En plus, si tu veux faire passer ta smartcard pour quelque chose d'anodin, tu imprimes un autocollant bidon, type "Bibliothèque de Trifouilly-en-Champagne" et tu le colles dessus... avec les tonnes de smartcards, de nos jours, faudrait être vicelard ou déjà fort soupçonneux, probablement à raison, pour imaginer que ça cache tes clés les plus cruciales.
[^] # Re: Ayez confiance: smartcard
Posté par Aefron . En réponse au journal Militer pour le cryptage des mails. Évalué à 2.
... et les middlewares libres, ça ne court pas les rues ; j'avais fait un journal [1] il y a quelques temps, là-dessus, où j'avais mentionné la seule smartcard compatible Linux que j'aie réussi à trouver et qui supporte RSA en 2048... pas encore eu le temps d'en commander...
Faut dire que le non-support des smartcards dans OpenSSH (à moins de patcher... vu que la soit-disant option de compilation permettant d'activer le support d'OpenSC ne suffit pas, puisqu'elle ne change rien au askpass) m'embête un peu beaucoup (même si mes SSH n'écoutent pas le monde entier : faut passer par le VPN, pour ça... or OpenVPN supporte apparemment les smartcards)...
Sinon, le PIN, on peut faire ça au clavier ('achement moins sekioure), si le lecteur n'en embarque pas un...
Après, certes, il y a sûrement des backdoors dans ces cartes, et j'imagine que les autorités n'auraient pas grand mal à demander de les ouvrir... pas plus qu'à te forcer à donner ton PIN s'ils le veulent...
M'enfin, niveau dump pour pouvoir bruteforcer en paix, en prenant son temps, ça me paraît un peu moins accessible au premier grouillot, fusse-t-il en uniforme, qu'un simple fichier sur une clé USB, copiable à volonté à partir de n'importe quelle machine... En plus, si tu veux faire passer ta smartcard pour quelque chose d'anodin, tu imprimes un autocollant bidon, type "Bibliothèque de Trifouilly-en-Champagne" et tu le colles dessus... avec les tonnes de smartcards, de nos jours, faudrait être vicelard ou déjà fort soupçonneux, probablement à raison, pour imaginer que ça cache tes clés les plus cruciales.
[1] http://linuxfr.org/~Aefron/26688.html