• # Le problème ne vient pas des logiciels

    Posté par . En réponse au journal [GPG pour les nuls] C'est pour quand ?. Évalué à 9.

    je pense que tout le monde a entendu parler de PGP

    Tu veux dire « tout le monde sur ce site », je suppose ? Parce que sinon, non, je doute fort que ceux ayant entendu parler de PGP soient très nombreux.

    Ma première question a donc essentiellement un but rhétorique : qui parmi les lecteurs de ce site a plus de 50% de ses contacts e-mail qui utilisent PGP et/ou GPG ?

    Pas moi, en tout cas. Ça doit plutôt tourner aux alentours de 0,5 %.

    je n'ai jamais, jamais fait usage d'une clé GPG publique pour signer mes messages

    En revanche moi je les signe systématiquement, depuis plusieurs années.

    Ce que j’aimerais qu’il se passe : quelques-uns au moins de mes interlocuteurs finissent par remarquer la présence systématique d’une signature OpenPGP et commencent à se poser quelques questions — voire même, soyons fous, décident finalement de s’y mettre à leur tour.

    Ce qu’il s’est passé jusqu’à présent : dans 99,999 % des cas, rien du tout. Dans 0,001 % des cas, « j’arrive pas à ouvrir ta pièce jointe signature.asc, tu peux me la renvoyer ? »

    quand est-ce que GPG sera vraiment à portée du grand public ?

    Quand les clients de messagerie grand public (autrement dit, ceux disponibles pour Windows) sauront le gérer, je suppose (par exemple, en marquant explicitement le message comme signé numériquement au lieu d’afficher la signature détachée comme une pièce jointe quelconque).

    Je suppose qu’il faudrait également que les webmails (GMail & Co.) sachent le gérer aussi, vu le nombre de personnes de mon entourage qui n’ont jamais utilisé un client de messagerie « lourd » — et comment gère-t-on un trousseau de clefs et la base de confiance associée depuis un webmail, ça je n’en ai aucune idée...

    Je n'ai jamais vu un client mail fonctionnant out-of-the-box, proposer de générer une clé GPG automatiquement, de manière simple et pérenne, ni même de le faire par défaut.

    Non, mais
    – à part la génération de la clef, beaucoup de clients mails se débrouillent très bien, il suffit généralement d’entrer l’identifiant de sa clef, après quoi les fonctions de signature et de chiffrement sont accessibles d’un clic ;
    – pour la génération de la clef (et toutes les autres manipulations), il y a aujourd’hui des interfaces dédiées qui, je trouve, sont assez bien fichues (du moins pour GNU/Linux, pour Windows, je ne sais pas).

    Je ne pense pas que le frein vienne des logiciels. À mon avis, c’est plutôt que la plupart des utilisateurs s’en fichent et ne consacreront jamais un effort à ça quand bien même on réduirait l’effort à fournir au strict minimum, et pour ça je ne vois pas grand’chose à faire.

    [HS]
    Exactement comme ils se fichent de prendre la peine de sauvegarder leurs données, alors qu’il y a des logiciels qui font ça très bien et très facilement aujourd’hui. J’en ai encore eu confirmation la semaine dernière : ça faisait des mois que je disais à un collègue que ce n’était pas prudent de conserver toutes ses données sur un seul disque dur, il ne m’a jamais écouté ; le disque en question vient de rendre l’âme. Qui faut-il blâmer :
    – les constructeurs, pour faire des disques durs qui osent tomber en panne ?
    – les développeurs du système d’exploitation (Mac OS X en l’occurence), pour ne pas proposer d’outils de sauvegarde assez simples (ben oui, Time Machine, c’est compliqué quand même), ou pour ne pas les mettre assez en avant ?
    – moi, pour ne pas avoir été assez persuasif ?
    – l’utilisateur qui n’a pas voulu faire le moindre effort, alors même qu’il était averti du danger ?

    Ça n’a rien à voir, certes, mais si les utilisateurs n’attachent même pas d’importance à l’intégrité de leurs données (y compris celles dont dépend leur travail), je ne les vois pas attacher de l’importance à la confidentialité de leurs échanges...