• [^] # Re: GPG = fausse - fausse securite ?

    Posté par . En réponse à la dépêche Quels standards pour la signature et le cryptage PGP des mails ?. Évalué à 4.

    Que l'échange de clés se fasse par un PKI ou dans le style OpenPGP ne change rien.

    Les mêmes algos de crypto sont utilisés dans les deux cas. C'est juste qu'avec une PKI tu as un « Tree of Trust » versus le « Web of Trust » d'OpenPGP.



    Le seul intérêt que je vois au PKI (S/MIME par ex.) est le fait de pouvoir apporter une « sémantique » à un certificat [x509] : dire qu'il est pour le timestamping ou pour le chiffrement ou pour la signature ou ... ce qui permet d'avoir plusieurs dimensions de confiance dans les clés.

    Mais les algos sont les mêmes, donc ça marche pareil : échange de clés RSA ou DH/DSS et compagnie, chiffrement en IDEA, BlowFish, 3DES ou whatever. Franchement, mis à part 2, 3 changements de couleurs (là on peut faire des digests supplémentaires, blabla) pour l'emballage c'est la même chose, sauf que l'on fait plus facilement du fric avec (Bonne vieille méthode de l'échange de tampon contre pot-de-vin bien connu dans toute bureaucratie qui se respecte).



    Si OpenPGP est cassé, S/MIME (SSL et autres PKIseries dans le même sac) l'est aussi, et inversement.



    <analogie type=douteuse>

    Les PKI c'est la crypto « business », OpenPGP c'est le Peer-To-Peer de la crypto.


    </analogie>



    La seule différence est la gestion du niveau de confiance des clés.



    Biblio :

    Spec S/MIMEv3 RFC2633 http://www.rfc-editor.org/rfc/rfc2633.txt(...(...))

    Style de crypto RFC2630 http://www.rfc-editor.org/rfc/rfc2630.txt(...(...))

    Spec OpenPGP RFC2440 http://www.rfc-editor.org/rfc/rfc2440.txt(...(...))