le jour où j'en aurai besoin et que j'étudierai les solutions, PGP aura un gros point négatif "vérification manuelle lors de la première validation" dans le comparatif.
Note que tu as exactement le même problème avec X509, sauf que tu acceptes les certificats racine sans broncher. Avec PGP, tu pourrais très bien accepter n’importe quelle clé qui a été signée par un “pair de confiance”. L’ennui, c’est que dans la démarche de sécurité complète, il faudrait d’abord avoir confiance en la clef de ce pair, ce que tu ne fais pas en récupérant tes certificats racines avec ton Firefox téléchargé en HTTP (avec contrôle de la somme de hachage fournie sur la même page servie en HTTP).
La toile de confiance permet très bien de reproduire le schéma en arbre des certificats, c’est juste qu’à parti du moment où tu veux utiliser PGP, les documentations t’indiquent comme le faire de sorte à ce que tu aies vraiment de la sécurité. La « vérification manuelle » n’a rien d’indispensable sur le plan technique.
[^] # Re: Utile, pas plus compliqué qu'autre chose
Posté par jyes . En réponse au journal À propos de GPG et de son avenir. Évalué à 5.
Note que tu as exactement le même problème avec X509, sauf que tu acceptes les certificats racine sans broncher. Avec PGP, tu pourrais très bien accepter n’importe quelle clé qui a été signée par un “pair de confiance”. L’ennui, c’est que dans la démarche de sécurité complète, il faudrait d’abord avoir confiance en la clef de ce pair, ce que tu ne fais pas en récupérant tes certificats racines avec ton Firefox téléchargé en HTTP (avec contrôle de la somme de hachage fournie sur la même page servie en HTTP).
La toile de confiance permet très bien de reproduire le schéma en arbre des certificats, c’est juste qu’à parti du moment où tu veux utiliser PGP, les documentations t’indiquent comme le faire de sorte à ce que tu aies vraiment de la sécurité. La « vérification manuelle » n’a rien d’indispensable sur le plan technique.