Une clé GPG (ou pas) en fichier, même chiffrée avec une "passphrase", c'est quand même risqué de l'utiliser sur n'importe quelle machine...
... les risques sont quand même importants de voir la clé récupérée par un tiers douteux, qui contrôle les binaires de la machine.
Après, on peut passer à de l'authentification forte (ce que je suis en train de faire), via par exemple de la smartcard : même si on connaît le PIN (l'équivalent de la "passphrase"), on ne peut extraire ni copier la clé de la carte qu'il faut posséder pour utiliser la-dite clé (à moins de faire de l'attaque physique sur la puce de la carte, auquel cas, il faut quand même posséder cette dernière). Et au bout d'un certain nombre d'essais râtés (3 a priori), la carte se bloque.
On passe de "quelque chose qu'il faut connaître" à "quelque chose qu'il faut connaître" ET "quelque chose qu'il faut posséder" (d'où l'authentification _forte_ : il faut au moins deux facteurs pour s'authentifier).
Après, le souci, c'est le nombre de cartes supportées : il y a bien les cartes OpenPGP (dispos chez KernelConcept [1], ou en adhérant à la FSF), mais celles qui se vendent sont limitées à du RSA 1024bits (la spécification va jusqu'à 2048bits, mais il n'y en a pas encore de telles qui soient vendues et soient des "OpenPGP cards" ; malheureusement, ça suffit à me dissuader). En outre, les devs de GPG veulent uniquement utiliser le standard PKCS#15 et se foutent de supporter PKCS#11 (standard de fait, que ça plaise ou pas, ce qui est une toute autre question), ce qui peut limiter l'usage que l'on fait des cartes OpenPGP...
Sinon, une carte PKCS#11... mais niveau cartes utilisables sous Linux, ce n'est pas la gloire non plus : la mieux supportée est la CryptoFlex e-gate 32k (RSA 2048bits), mais il devient très dur de la trouver, le modèle ne se fabriquant plus (il y en a quand même chez USASmartcard [2]... 18$ la carte, et 27$ de ports ; les miennes devraient arriver lundi :).
Attention quand même quant aux cartes "supportées"... OpenSC (le backend pour gérer les cartes) en reconnaît pas mal, mais peut être capable d'en utiliser certaines, sans pour autant les initialiser (ce qui relève du standard PKCS#15)... L'idéal serait de supporter les ACOS5 (10,ドル RSA 2048bits, facilement disponible en France), mais pour l'instant, il ne fait que vaguement les reconnaître...
On trouve aussi pas mal de "java cards" (cartes qui utilisent un OS java en leur sein), mais pour le support, ça a l'air assez aléatoire...
Il faudra aussi un lecteur : a priori, tant que ça supporte le standard CCID (comme la plupart des lecteurs), ça devrait le faire. Les lecteurs de chez Eutronsec [3] sont assez sympas (malgré une qualité de fabrication assez médiocre... genre, le bouchon de ma SIM Pocket ne tient pas, le lecteur étant en outre assez énorme en lui-même, et ouvrir le SIM Reader pour y mettre une carte SIM relève un minimum du sport ; m'enfin, ça marche et c'est reconnu sans souci).
Pour l'utilsation, je compte me servir d'une SIM dans un SIM Pocket pour mes besoins d'authentification, de signature et de chiffrement (on peut stocker des passphrases générés hors cartes en tant qu'objets privés, demandant le PIN, dans la carte : ça marche avec LUKS, par exemple) courants, mais ce lecteur me permettra aussi d'utiliser une carte au format carte bleue pour accéder à mon VPN. Quant au SIM Reader, ce sera pour faire des choses avec des droits plus avancés (administrer, gérer mon CA-maison, déchiffrer les mails d'admin, ...).
Tiens, d'ailleurs, si quelqu'un sait où on pourrait acheter un porte-monnaie/clés (le genre de porte-monnaie avec des clips pour mettre des clés à l'intérieur), si possible en forme de Tux, pour que je mette tout ça dans ma poche, en les protégeant, ça m'intéresse :)
[^] # Re: GPG + webmail
Posté par Aefron . En réponse au journal Chiffrage : Méthode et Utilité. Évalué à 5.
... les risques sont quand même importants de voir la clé récupérée par un tiers douteux, qui contrôle les binaires de la machine.
Après, on peut passer à de l'authentification forte (ce que je suis en train de faire), via par exemple de la smartcard : même si on connaît le PIN (l'équivalent de la "passphrase"), on ne peut extraire ni copier la clé de la carte qu'il faut posséder pour utiliser la-dite clé (à moins de faire de l'attaque physique sur la puce de la carte, auquel cas, il faut quand même posséder cette dernière). Et au bout d'un certain nombre d'essais râtés (3 a priori), la carte se bloque.
On passe de "quelque chose qu'il faut connaître" à "quelque chose qu'il faut connaître" ET "quelque chose qu'il faut posséder" (d'où l'authentification _forte_ : il faut au moins deux facteurs pour s'authentifier).
Après, le souci, c'est le nombre de cartes supportées : il y a bien les cartes OpenPGP (dispos chez KernelConcept [1], ou en adhérant à la FSF), mais celles qui se vendent sont limitées à du RSA 1024bits (la spécification va jusqu'à 2048bits, mais il n'y en a pas encore de telles qui soient vendues et soient des "OpenPGP cards" ; malheureusement, ça suffit à me dissuader). En outre, les devs de GPG veulent uniquement utiliser le standard PKCS#15 et se foutent de supporter PKCS#11 (standard de fait, que ça plaise ou pas, ce qui est une toute autre question), ce qui peut limiter l'usage que l'on fait des cartes OpenPGP...
Sinon, une carte PKCS#11... mais niveau cartes utilisables sous Linux, ce n'est pas la gloire non plus : la mieux supportée est la CryptoFlex e-gate 32k (RSA 2048bits), mais il devient très dur de la trouver, le modèle ne se fabriquant plus (il y en a quand même chez USASmartcard [2]... 18$ la carte, et 27$ de ports ; les miennes devraient arriver lundi :).
Attention quand même quant aux cartes "supportées"... OpenSC (le backend pour gérer les cartes) en reconnaît pas mal, mais peut être capable d'en utiliser certaines, sans pour autant les initialiser (ce qui relève du standard PKCS#15)... L'idéal serait de supporter les ACOS5 (10,ドル RSA 2048bits, facilement disponible en France), mais pour l'instant, il ne fait que vaguement les reconnaître...
On trouve aussi pas mal de "java cards" (cartes qui utilisent un OS java en leur sein), mais pour le support, ça a l'air assez aléatoire...
Il faudra aussi un lecteur : a priori, tant que ça supporte le standard CCID (comme la plupart des lecteurs), ça devrait le faire. Les lecteurs de chez Eutronsec [3] sont assez sympas (malgré une qualité de fabrication assez médiocre... genre, le bouchon de ma SIM Pocket ne tient pas, le lecteur étant en outre assez énorme en lui-même, et ouvrir le SIM Reader pour y mettre une carte SIM relève un minimum du sport ; m'enfin, ça marche et c'est reconnu sans souci).
Pour l'utilsation, je compte me servir d'une SIM dans un SIM Pocket pour mes besoins d'authentification, de signature et de chiffrement (on peut stocker des passphrases générés hors cartes en tant qu'objets privés, demandant le PIN, dans la carte : ça marche avec LUKS, par exemple) courants, mais ce lecteur me permettra aussi d'utiliser une carte au format carte bleue pour accéder à mon VPN. Quant au SIM Reader, ce sera pour faire des choses avec des droits plus avancés (administrer, gérer mon CA-maison, déchiffrer les mails d'admin, ...).
Tiens, d'ailleurs, si quelqu'un sait où on pourrait acheter un porte-monnaie/clés (le genre de porte-monnaie avec des clips pour mettre des clés à l'intérieur), si possible en forme de Tux, pour que je mette tout ça dans ma poche, en les protégeant, ça m'intéresse :)
[1] http://www.kernelconcepts.de/shop/products/security.shtml?ha(...)
[2] http://www.usasmartcard.com/component/option,com_virtuemart/(...)
[3] http://www.eutronsec.com/infosecurity/Contents/ProductLine/D(...)