Encore une fois je ne vois pas l'intérêt de l'insulte personnelle, ça ne me dérange pas outre mesure, mais ça pollue un peu le débat.
J'essaie de mettre les choses en perspectives, sans dire qu'aucun système n'est parfait, et que pour appréhender le monde, il est toujours intéressant de le comprendre un peu. Plus un système est simple en apparence, plus sa mécanique interne peut s'avérer exponentiellement complexe, et qu'il est intéressant de se trouver à un point ou on profite des avantages que les outils modernes peuvent apporter, sans perdre complètement le contrôle sur ces outils. L'exemple de la voiture est que si on n'a pas une simple compréhension de son véhicule, évidemment il paraît extrêmement compliqué pour Tante Marthe de rajouter du liquide de refroidissement. Il y a des voitures modernes tellement "simples" et automatisées qu'on ne peut même plus remplacer soi-même les ampoules, on doit le faire faire chez le concessionnaire. Et certains s'en accomodent très bien, trouvent ça super. D'autres moins. Mais certains, dans ce même journal arrivent semble-t-il à mieux expliquer la notion de compromis simplicité/indépendance que moi.
Ensuite tu as l'air de dire que la gestion d'un certificat X.509 est ultra-simple, non, la simplicité est telle qu'une fois installé, tu n'as plus rien à faire, sauf retaper ton mot de passe, ou insérer ta clef et taper ton PIN, car tu fais entièrement confiance au CA, voire aux chaines de CA. Mais la démarche pour obtenir son certificat est malgré tout complexe, car il faut choisir un CA (les comparer), souvent payer, choisir les services associés (ce qu'on veut être capable de signer/chiffrer), prouver son identité, récupérer en main propre ses certificats ou par une autre façon sécurisée (si c'est un bon CA qui fait bien son travail), configurer les paramètres de sécurité de son poste de travail notamment en installant le certificat racine de l'autorité (essaie de le faire sans doc, tu vas vite considérer selon tes normes que c'est un "mauvais" produit). Ensuite, il faut bien sûr convaincre l'oncle Bill de faire la même procédure pour effectuer un échange signé/chiffré avec lui. En passant, je ne sais pas après si la procédure aussi "facile" à faire en Tunisie ou en Iran. Tu peux bien sûr concevoir ta propre PKI, mais tu ne pourras échanger qu'avec ceux inscrits dans cette PKI (vu qu'il ne fait pas partie des chaines de CA, sauf si tu réussis à valider toutes les étapes complexes et coûteuses de certification). Donc X.509 c'est un certificat certainement pratique pour une entreprise, mais pas forcément pour l'ensemble des utilisateurs, et très loin du "1 click install". Encore une fois, il s'agit d'une mise en perspective. Concernant la sécurité, le problème du mot de passe reste le même, si on a volé/craqué le mot de passe de ton certificat, n'importe qui peut se faire passer pour toi, et les gens seront d'autant moins méfiant que c'est Verisign, Thawte, BNP/Paribas ou autre qui authentifie ton certificat. À l'opposé, se faire une clef OpenPGP sous Enigmail, kpgp, retroshare etc, c'est entre deux et cinq clics, et trois/quatre champs à remplir. Et le même problème que pour X.509, le mot de passe : trop simple, on peut le craquer, trop complexe, on peut l'oublier.
Ensuite je ne comprends pas trop ce que viennent faire les linuxiens dedans. On parlait bien de OpenPGP non ? Moi même je ne me considère pas comme un linuxien, même si c'est mon système de choix, et que j'ai bien conscience d'avoir laissé derrière moi une certains "avantages" techniques liés aux autres environnements, mais c'est un autre débat.
[^] # Re: Utile, pas plus compliqué qu'autre chose
Posté par Bruce Le Nain (site web personnel) . En réponse au journal À propos de GPG et de son avenir. Évalué à 6.
Encore une fois je ne vois pas l'intérêt de l'insulte personnelle, ça ne me dérange pas outre mesure, mais ça pollue un peu le débat.
J'essaie de mettre les choses en perspectives, sans dire qu'aucun système n'est parfait, et que pour appréhender le monde, il est toujours intéressant de le comprendre un peu. Plus un système est simple en apparence, plus sa mécanique interne peut s'avérer exponentiellement complexe, et qu'il est intéressant de se trouver à un point ou on profite des avantages que les outils modernes peuvent apporter, sans perdre complètement le contrôle sur ces outils. L'exemple de la voiture est que si on n'a pas une simple compréhension de son véhicule, évidemment il paraît extrêmement compliqué pour Tante Marthe de rajouter du liquide de refroidissement. Il y a des voitures modernes tellement "simples" et automatisées qu'on ne peut même plus remplacer soi-même les ampoules, on doit le faire faire chez le concessionnaire. Et certains s'en accomodent très bien, trouvent ça super. D'autres moins. Mais certains, dans ce même journal arrivent semble-t-il à mieux expliquer la notion de compromis simplicité/indépendance que moi.
Ensuite tu as l'air de dire que la gestion d'un certificat X.509 est ultra-simple, non, la simplicité est telle qu'une fois installé, tu n'as plus rien à faire, sauf retaper ton mot de passe, ou insérer ta clef et taper ton PIN, car tu fais entièrement confiance au CA, voire aux chaines de CA. Mais la démarche pour obtenir son certificat est malgré tout complexe, car il faut choisir un CA (les comparer), souvent payer, choisir les services associés (ce qu'on veut être capable de signer/chiffrer), prouver son identité, récupérer en main propre ses certificats ou par une autre façon sécurisée (si c'est un bon CA qui fait bien son travail), configurer les paramètres de sécurité de son poste de travail notamment en installant le certificat racine de l'autorité (essaie de le faire sans doc, tu vas vite considérer selon tes normes que c'est un "mauvais" produit). Ensuite, il faut bien sûr convaincre l'oncle Bill de faire la même procédure pour effectuer un échange signé/chiffré avec lui. En passant, je ne sais pas après si la procédure aussi "facile" à faire en Tunisie ou en Iran. Tu peux bien sûr concevoir ta propre PKI, mais tu ne pourras échanger qu'avec ceux inscrits dans cette PKI (vu qu'il ne fait pas partie des chaines de CA, sauf si tu réussis à valider toutes les étapes complexes et coûteuses de certification). Donc X.509 c'est un certificat certainement pratique pour une entreprise, mais pas forcément pour l'ensemble des utilisateurs, et très loin du "1 click install". Encore une fois, il s'agit d'une mise en perspective. Concernant la sécurité, le problème du mot de passe reste le même, si on a volé/craqué le mot de passe de ton certificat, n'importe qui peut se faire passer pour toi, et les gens seront d'autant moins méfiant que c'est Verisign, Thawte, BNP/Paribas ou autre qui authentifie ton certificat. À l'opposé, se faire une clef OpenPGP sous Enigmail, kpgp, retroshare etc, c'est entre deux et cinq clics, et trois/quatre champs à remplir. Et le même problème que pour X.509, le mot de passe : trop simple, on peut le craquer, trop complexe, on peut l'oublier.
Ensuite je ne comprends pas trop ce que viennent faire les linuxiens dedans. On parlait bien de OpenPGP non ? Moi même je ne me considère pas comme un linuxien, même si c'est mon système de choix, et que j'ai bien conscience d'avoir laissé derrière moi une certains "avantages" techniques liés aux autres environnements, mais c'est un autre débat.