• [^] # Re: courrier web

    Posté par (site web personnel) . En réponse au journal [GPG pour les nuls] C'est pour quand ?. Évalué à 2.

    Tu ne fais "que" rajouter une personne de confiance dans la chaîne

    On est bien d'accord, mais en pratique ça casse un peu toute la sécurité qu'offrirait OpenPGP.

    Prenons le cas simple de deux utilisateurs ayant chacun un webmail avec OpenPGP: alice@example.com et bob@server.net. Si Alice envoie un message à Bob, on va avoir les communications suivantes:

    • alice -> webmail.example.com: pas chiffré
    • webmail.example.com -> mx.server.net: chiffré
    • webmail.server.net -> bob: pas chiffré

    En l'occurrence, on a 4 entités dans la communication et tous les 4 ont accès au message non chiffré.

    Alors, bien sûr, cela protège le message entre example.com et server.net, mais il suffit que la communication SMTP soit chiffrée par SSL pour obtenir le même résultat.