Je suis d'accord que la sécurité de la clé privé est la clé (sans mauvais jeu de mots). Mais en quoi ce serait plus "dangereux" que maintenant ?
En quoi mettre ta clé dans ton téléphone la rend plus vulnérable que la mettre sur ton pc ?
Qui plus est, c'est toujours plus sure que le mode actuel où tu n'as qu'un mdp pour accéder à ton compte. Pour accéder à ta clé privée et ta passphrase, un attaquant doit rentrer dans ton système. Si il y arrive, les mdp classiques sont morts eux aussi. Et avec les mdp classiques tu as plus de vecteur d'attaque: le serveur, men in the middle, ...
Quelles solutions envisager ? un mot de passe est il suffisant ?
La possibilité de révoquer une clé puis de lier une nouvelle paire de clés à une identité existante offre une solution en cas de clé compromise.
Il y a deux cas:
Soit tu t'es fait voler ta clé privée et la passphrase.
Soit tu as perdu ta clé ou ta passphrase, mais il n'y a pas de compromission.
Dans le premier cas, tu n'as pas le choix, il faut révoquer ta clé. Le mieux serait que tu puisses avoir une deuxième clé qui prenne le relais.
Dans le deuxième cas, il faut soit pouvoir la régénérer (sans qu'un attaquant puisse le faire) soit revenir au premier cas (révoquation+seconde clé)
Conclusion: je suis d'accord avec ta dernière phrase :) On pourrai imaginer un système de ce genre:
Lors de la création de la clé (primaire), une seconde clé de secours (secondaire) est générée.
Cette clé secondaire est signée avec la clé primaire.
La clé secondaire est "ajoutée" dans la clé primaire comme clé de secours.
La clé secondaire est découpée en N morceaux. On garde les morceaux, la clé secondaire en elle même est supprimée
L'utilisateur file les morceaux à des gens de confiance, éventuellement en les chiffrant avec leurs clés (pas avec la primaire)
Une fois les morceaux distribués, il les supprime de son pc.
En cas de perte de la clé, il suffit de récupérer K morceaux pour générer la clé secondaire et révoquer la clé primaire. À ce moment on repart pour un cycle (la clé secondaire passe primaire et on recrée un secondaire)
En cas de vol, c'est pareil, on révoque la clé primaire et on passe à la secondaire. Si on interdit la modification de l'association primaire->secondaire, même si un attaquant récupère les infos sur la clé primaire, il ne peut pas avoir la clé secondaire.
[^] # Re: Une fois la clé perdue ?
Posté par GaMa (site web personnel) . En réponse au journal Présentation d'idée : PGPID. Évalué à 3. Dernière modification le 23 juillet 2013 à 22:40.
Je suis d'accord que la sécurité de la clé privé est la clé (sans mauvais jeu de mots). Mais en quoi ce serait plus "dangereux" que maintenant ?
En quoi mettre ta clé dans ton téléphone la rend plus vulnérable que la mettre sur ton pc ?
Qui plus est, c'est toujours plus sure que le mode actuel où tu n'as qu'un mdp pour accéder à ton compte. Pour accéder à ta clé privée et ta passphrase, un attaquant doit rentrer dans ton système. Si il y arrive, les mdp classiques sont morts eux aussi. Et avec les mdp classiques tu as plus de vecteur d'attaque: le serveur, men in the middle, ...
Il y a deux cas:
Dans le premier cas, tu n'as pas le choix, il faut révoquer ta clé. Le mieux serait que tu puisses avoir une deuxième clé qui prenne le relais.
Dans le deuxième cas, il faut soit pouvoir la régénérer (sans qu'un attaquant puisse le faire) soit revenir au premier cas (révoquation+seconde clé)
Conclusion: je suis d'accord avec ta dernière phrase :) On pourrai imaginer un système de ce genre:
En cas de perte de la clé, il suffit de récupérer K morceaux pour générer la clé secondaire et révoquer la clé primaire. À ce moment on repart pour un cycle (la clé secondaire passe primaire et on recrée un secondaire)
En cas de vol, c'est pareil, on révoque la clé primaire et on passe à la secondaire. Si on interdit la modification de l'association primaire->secondaire, même si un attaquant récupère les infos sur la clé primaire, il ne peut pas avoir la clé secondaire.
Matthieu Gautier|irc:starmad