Hmmm, très intéressante, la correction, à côté de laquelle j'étais totalement passé ; mea culpa ! Mea maxima culpa !
J'en étais resté aux bugs rapportés dans Debian, demandant à ce que le paquet soit compilé avec le support pour OpenSC... et comme ssh-agent est dans le même paquet que ssh, ie openssh-client, sous Debian, j'imaginais que ça couvrait aussi bien l'un que l'autre. J'en étais resté bloqué au /usr/bin/ssh manuel, mais avec l'agent, ça me va tout aussi bien...
D'autant que le support LDAP/X.509, je peux m'en passer, ayant commencé à utiliser puppetmaster, notamment pour distribuer les clés publiques et les known_hosts, ce qui est parfait dans mon cas (peu d'utilisateurs, beaucoup de machines, pour cause de Vserver/OpenVZ).
Donc, si je comprends bien, il faudrait patcher pour avoir le support dans le client SSH via /usr/bin/ssh, mais dans l'agent, ce serait intégré de base ? Apparemment, c'est le cas, puisqu'en faisant "ssh-add -s0" sur ma Sid, il me propose de rentrer le pass d'une smartcard (j'imagine qu'il ne vérifie si elle existe qu'après avoir rentré la passphrase... enfin, ça doit pouvoir se bidouiller automatiquement à coups de HAL à l'insertion)... ça me remotive à l'affaire, ça.
Reste un point qui me taraude encore ; la dernière remarque : "ca marche pour peu que l'on ait mis les clés comme dans l'article" ... euh, à ma connaissance, on peut mettre les clés de deux manières, dans la smartcard : génération interne au token, et génération via openssl ou assimilé, puis import... or les deux méthodes sont décrites dans l'article... j'espère que ça ne marche pas qu'avec la deuxième, qui est quand même un peu faible...
Autrement, pour le lecteur de smartcard, ça dépend de ce que tu prends ; ceux que j'ai trouvés et dont je parle dans mon journal ont l'apparence de clés USB, juste avec une fente sur le côté, pour insérer la smartcard, ou un capot, pour en mettre une au format SIM. C'est déjà pas mal discret.
Après, si tu à vraiment la trouille de te faire suspecter, tu ne gardes que la smartcard, camouflée en quelque chose de complètement anodin, dans ton portefeuille, et tu comptes sur des connaissances dans le pays pour te fournir le lecteur, qu'ils t'envoient en expéditif à ton hôtel (avec tous les gens que je connais à l'étranger, j'imagine que je dois pouvoir le faire dans une bonne moitié de l'hémisphère nord)... Après, si tu es dans un pays à l'intérieur duquel un lecteur de smartcard peut circuler sans souci (j'imagine que dans les pays un peu coincés, niveau contrôle des gens, les paquets ne circulent pas très librement, encore moins quand c'est à destination des hôtels où logent des étrangers), ça roule.
Sinon, pour ce qui est de la faire imprimer par un pro, il me semble être tombé sur des cartes qui étaient blanches, donc, j'imagine que ça doit être possible... autrement, des cartes avec un autocollant dessus, j'en ai déjà vu IRL (une horreur au bout d'un certain nombre d'insertions, d'ailleurs ; m'enfin, du coup, un truc un peu à l'arrache, un peu frotté pour bien faire usé, ça ne me paraît pas louche ; d'autant qu'avec une relativement bonne imprimante et du papier autocollant brillant, et pas mat, on a déjà facilement une impression propre : ne reste alors plus qu'à manier le cutter avec dextérité)...
Restent encore les cartes au format SIM, plus simples encore : si tu veux bien en planquer une, tu la mets dans ton téléphone... avec tous les appareils du genre qui ont deux emplacements SIM, tu pourras même continuer à t'en servir normalement. Après tout, quoi de plus normal qu'une, voire deux, SIM dans un téléphone ? Et puis, pour le coup, c'est tellement petit qu'il n'y a même pas à s'embêter à bidouiller un branding bidon.
[^] # Re: Ayez confiance: smartcard
Posté par Aefron . En réponse au journal Militer pour le cryptage des mails. Évalué à 4.
J'en étais resté aux bugs rapportés dans Debian, demandant à ce que le paquet soit compilé avec le support pour OpenSC... et comme ssh-agent est dans le même paquet que ssh, ie openssh-client, sous Debian, j'imaginais que ça couvrait aussi bien l'un que l'autre. J'en étais resté bloqué au /usr/bin/ssh manuel, mais avec l'agent, ça me va tout aussi bien...
D'autant que le support LDAP/X.509, je peux m'en passer, ayant commencé à utiliser puppetmaster, notamment pour distribuer les clés publiques et les known_hosts, ce qui est parfait dans mon cas (peu d'utilisateurs, beaucoup de machines, pour cause de Vserver/OpenVZ).
Donc, si je comprends bien, il faudrait patcher pour avoir le support dans le client SSH via /usr/bin/ssh, mais dans l'agent, ce serait intégré de base ? Apparemment, c'est le cas, puisqu'en faisant "ssh-add -s0" sur ma Sid, il me propose de rentrer le pass d'une smartcard (j'imagine qu'il ne vérifie si elle existe qu'après avoir rentré la passphrase... enfin, ça doit pouvoir se bidouiller automatiquement à coups de HAL à l'insertion)... ça me remotive à l'affaire, ça.
Reste un point qui me taraude encore ; la dernière remarque : "ca marche pour peu que l'on ait mis les clés comme dans l'article" ... euh, à ma connaissance, on peut mettre les clés de deux manières, dans la smartcard : génération interne au token, et génération via openssl ou assimilé, puis import... or les deux méthodes sont décrites dans l'article... j'espère que ça ne marche pas qu'avec la deuxième, qui est quand même un peu faible...
Autrement, pour le lecteur de smartcard, ça dépend de ce que tu prends ; ceux que j'ai trouvés et dont je parle dans mon journal ont l'apparence de clés USB, juste avec une fente sur le côté, pour insérer la smartcard, ou un capot, pour en mettre une au format SIM. C'est déjà pas mal discret.
Après, si tu à vraiment la trouille de te faire suspecter, tu ne gardes que la smartcard, camouflée en quelque chose de complètement anodin, dans ton portefeuille, et tu comptes sur des connaissances dans le pays pour te fournir le lecteur, qu'ils t'envoient en expéditif à ton hôtel (avec tous les gens que je connais à l'étranger, j'imagine que je dois pouvoir le faire dans une bonne moitié de l'hémisphère nord)... Après, si tu es dans un pays à l'intérieur duquel un lecteur de smartcard peut circuler sans souci (j'imagine que dans les pays un peu coincés, niveau contrôle des gens, les paquets ne circulent pas très librement, encore moins quand c'est à destination des hôtels où logent des étrangers), ça roule.
Sinon, pour ce qui est de la faire imprimer par un pro, il me semble être tombé sur des cartes qui étaient blanches, donc, j'imagine que ça doit être possible... autrement, des cartes avec un autocollant dessus, j'en ai déjà vu IRL (une horreur au bout d'un certain nombre d'insertions, d'ailleurs ; m'enfin, du coup, un truc un peu à l'arrache, un peu frotté pour bien faire usé, ça ne me paraît pas louche ; d'autant qu'avec une relativement bonne imprimante et du papier autocollant brillant, et pas mat, on a déjà facilement une impression propre : ne reste alors plus qu'à manier le cutter avec dextérité)...
Restent encore les cartes au format SIM, plus simples encore : si tu veux bien en planquer une, tu la mets dans ton téléphone... avec tous les appareils du genre qui ont deux emplacements SIM, tu pourras même continuer à t'en servir normalement. Après tout, quoi de plus normal qu'une, voire deux, SIM dans un téléphone ? Et puis, pour le coup, c'est tellement petit qu'il n'y a même pas à s'embêter à bidouiller un branding bidon.