• [^] # Re: courrier web

    Posté par (site web personnel) . En réponse au journal [GPG pour les nuls] C'est pour quand ?. Évalué à 2.

    On est bien d'accord, mais en pratique ça casse un peu toute la sécurité qu'offrirait OpenPGP.

    Oui, ça enlève un peu de sécurité, mais pas tant que ça. J'ai déjà dit maintes fois que c'est mieux que rien (et pas que c'est pareil) et j'ai déjà dit qu'au niveau sécurité ça ne changeait que très peu (parce que à ce niveau, je dirai que ne pas chiffrer ta partition et ne pas avoir la garantie - que tu n'as jamais - qu'il n'y a pas de keylogger sur ta machine "casse un peu toute la sécurité qu'offrirait OpenPGP" aussi). Tu chiffres ta partition j'espère pour pouvoir dire qu'OpenPGP t'assure tout la sécurité?

    mais il suffit que la communication SMTP soit chiffrée par SSL pour obtenir le même résultat.

    D'une le "il suffit" sur le SSL, tu l'as souvent? Chez moi, non, même que personne ne le fait.
    De deux, le fait que Bob utilise un webmail n'est pas mon problème
    De trois, tu oublie dans l'histoire que webmail != serveur SMTP et webmail != serveur IMAP. Tu oublies 2 entités poru faire croire que c'est inutile, mais ces entités existent et ne sont pas forcément propriété de l'hébergeur du webmail.
    Sans oublier que tu oublie l'hébergeur de ta machine (ta maman qui passe dans ta chambre et te met un keylogger sera moisn rare que ton hébergeur de webmail qui se fait prendre la clé, dans les deux cas tu as une entité hébergeante). Des personnes "de confiance", on en a partout, tu n'as pas encore dit pourquoi tu ferais pas confiance à ton hébergeur de webmail, un hébergeur de webmail n'est pas forcément Google etc... Mais peut aussi être ton serveur Dedibox à 15€/mois dont tu es l'admin et donc tu rajoutes personne dans la chaine de confiance.

    Si on suit ta logique, on peut dire que comme tu n'as pas la garantie d'avoir un keylogger sur ta machine (à moi que tu sois omniscient...), OpenPGP ne sert à rien du tout. C'est faux. Ca sert, à plus ou moins grande échelle (et personne de confiance) suivant où tu mets ta clé et qui/quoi peut y accéder.

    Une chose est sûre : vu que de plus en plus de monde utilise les webmails (soit en tant qu'unique solution, soit en tant que solution "en nomadisme"), ne rien proposer pour eux n'aura comme seul que d'avoir personne à part des geeks illuminés qui utiliseront la signature et/ou chiffrement des mails. Dommage...