• [^] # Re: Utile, pas plus compliqué qu'autre chose

    Posté par . En réponse au journal À propos de GPG et de son avenir. Évalué à 4.

    Je pense qu'il doit être possible d'utiliser GPG sans rien connaitre à la crypto et à la certifciation.

    Cela doit être possible. Et je reconnais que les interfaces ne sont pas conçues pour être facile d'utilisation, c'est dommage et ça mérite d'être amélioré. Je ne suis pas spécialiste du sujet, je ne me suis pas aventuré très loins dans les manipulations autour de GPG : à peine plus que le minimum pour tirer parti des fonctionnalités « de base » (signer et/ou chiffrer un mail, gérer ses clés).

    À côté de ça, si ma mémoire ne me trompe pas, il y a avait beaucoup d'options de configuration aux noms cryptiques qui semblaient avoir un impact non négligeable sur la fiabilité de GPG. J'ai naïvement fait confiance aux options par défaut et aux paramètres recommandés, j'espère que ma configuration n'est pas plus bancale que la moyenne.

    Ce qui nous amène à : utiliser GPG sans rien connaître à « la crypto et à la certification » à tout l'air d'une mauvaise idée. Sans rien connaître à la crypto, la valeur ajoutée de GPG est nulle : si l'on est incapable d'interpréter les informations fournies par GPG ou que l'on a pas de notion de « l'hygiène » qui accompagne à la gestion des clés, pourquoi s'embêter à rajouter cette étape dans l'utilisation quotidienne des mails ? J'y vois l'effet pervers de procurer à tort une sensation de sécurité. Voire même de fragiliser la confiance dans le reste du système, une mauvaise utilisation d'un outil étant nécessairement plus dangereuse qu'aucune utilisation de celui-ci.

    L'utilisation clickodromique qui peut faire ses preuves pour quelques services courants en permettant agréablement de ne pas comprendre ce qu'il se passe est beaucoup moins pertinente quand il est question de sécurité, d'authentification, d'identification, etc.