• # sécurité dans le cadre de la cryptographie

    Posté par . En réponse à la dépêche Création d'une mailing list de signature de clé GPG. Évalué à 10.

    Je pense qu'il est bon de rappeler que utiliser des outils cryptographique doit se compléter par une politique globale de sécurité sinon vous aurez beau crypter avec des clefs à 2048 bit, cela ne servira à rien car une personne tierce peut se mettre en les deux qui veulent communiquer. Exemple:
    Les personnes A et B veulent communiquer et la personne C veut être au courant de toutes les communications entre eux.
    C se fait passer pour A en envoyant sa clef publique et en la faisant passer pour celle de B (ils échangent alors leur clef publiques) et fait pareil avec B en lui envoyant sa clef publique et en la faisant passer pour celle de A (ils échangent eux aussi leur clef publiques).
    Un schéma explicatif du plan d'attaque:
    A--cryptage-avec la clef publique de C--envoi du message--C decrypte avec sa clef privé et crypte le message avec cette fois ci la clef publique de B--envoi du message--B décrypte avec sa clef privé en croyant que le message vient de A.

    Je pense que cette explication résume bien l'importance de la certification des échanges de clef qui doivent se faire en "réel" avec vérification d'identité pour être sur d'avoir la bonne clef publique