• [^] # Re: Bien sûr

    Posté par . En réponse au journal Un email authentifie-t-il une personne ?. Évalué à 4.

    Il suffit juste d'empoisonner le serveur DNS du destinataire avec une entrée smtp.gov.fr dirigeant vers l'adresse IP du serveur mail expéditeur usurpateur. Mais de toute façon le domaine gov.fr n'existe pas (contrairement à gouv.fr). Aussi bien SPF (spécification des serveurs mails autorisés pour un domaine d'expédition en DNS) que DomainKeys (signature cryptographique du mail avec la clé publique publiée en entrée DNS du serveur SMTP expéditeur) sont soumis à la sécurité du protocole DNS. Finalement la meilleure solution reste la signature (+ le chiffrement) du mail (avec OpenPGP ou S/MIME) avec échange physique des empreintes des clés publiques.