• [^] # Re: Signature des emails, OpenPGP vs CAcert

    Posté par . En réponse à la dépêche Réunion informelle CAcert.org aux First Jeudi à Paris. Évalué à 2.

    A la mini-conférence Debian day organisée à Paris en 2010, j'ai vu un utilisateur GPG présenter une carte de visite d'étudiant, imprimée sur un simple service d'impression en ligne, se faire certifier sa clé GPG. La carte comportait des informations du type : Monsieur Foo Bar, étudiant à XXXX, membre de l'association ZZZ. Quand j'ai protesté, il a sorti sa carte Vitale (sans photo) et j'ai refusé de signer sa clé. le gars était assez agressif. Il s'est alors tourné vers un Néerlandais, qui a accepté de signer sur la seule foi de sa carte vitale (pas de carte d'identité).

    Cet individu a ainsi réussi à se faire signer sa clé PAR TOUT LE MONDE PRESENT.
    Dès qu'il a réussi à faire signer sa clé 2 ou 3 fois, tous ont signé, comme des moutons.

    J'en ai déduit que GPG était complètement pipeau et j'ai arrêté d'utiliser GPG.
    Bien entendu, il s'agit de mon expérience personnelle.

    Par opposition, le processus CAcert est bien plus strict : il commence par l'énoncé des obligations conjointes du CA, de l'utilisateur et de l'acréditeur. Ensuite, on valide 1) Le nom et prénom 2) la photo et la signature 3) La date de naissance. La validation est limitée aux papiers d'identité comportant Nom/Prénom et email. Le certificateur ne fait que certifier la concordance des informations avec les papiers d'identité. Aucune copie de papier d'identité n'est conservée.