• [^] # Re: courrier web

    Posté par (site web personnel) . En réponse au journal [GPG pour les nuls] C'est pour quand ?. Évalué à 4.

    "alors le contenu en clair est transmis au moins au serveur web"

    Non si ton webmail est en HTTPS (bon, faut bien gérer tes CA racines genre virer les CA tunisiens ;-) )

    Si c'est le serveur de webmail qui signe pour toi, il le fait avec sa clé privée,

    Non si tu stockes ta clé privée sur le serveur webmail, ce sera signé avec ta clé.

    ça ne garanti pas ton identité d'auteur

    Pas plus que si tu a GPG sur ta machine tu sais... Tu ne fais "que" rajouter une personne de confiance dans la chaîne (que tu peux contrôler), ce c'est qu'une parmi tant d'autres (l'admin de ta machine, ton petit frère qui a accès à ta machine, toi qui te prend un key logger...). GPG garanti un certain niveau de sécurité, mais ça reste dans tous les cas léger (GPG ne fait rien contre la violation d'intégrité de ta machine... Donc tu dois faire confiance à qui peut modifier ta machine, toi compris)

    Quitte à me répéter, j'ai juste dit que ce n'est pas la panacée, mais c'est mieux que de faire confiance aux serveurs que tu ne contrôles pas du tout (intermédiaires FAI etc... serveur destinataire), ton webmail il peut très bien être sur ton serveur à toi (ou à qui tu délègues avec confiance le boulot) que tu contrôles. Après, tu peux dire "les webmails, qu'ils crèvent c'est pas secure", mais les utilisateurs répondront juste "GPG qu'il crève c'est pas utilisable avec les webmails".