• # Toujours pas clair pour un néophyte

    Posté par . En réponse au journal Scandale de la NSA et cryptographie, le vrai du faux. Évalué à 4.

    Tel que moi par exemple, donc ça tombe bien c'est comme ça qu'on évalue l'accessibilité d'une explication technique.

    Je comprends le principe du chiffrement: deux fonctions paramétrées pour chiffrer puis déchiffrer, respectivement avec clé publique et clé privée. La paire de clés a été fabriquée par le destinataire, qui met la clé publique à disposition de ses interlocuteurs. Utiliser une paire de clé rend les fonctions complémentaires: appliquer l'une puis l'autre revient à la fonction identité.
    Donc quelqu'un qui intercepte la communication se retrouve avec le message chiffré et sans la clé privée, ça ne veut rien dire.
    (Tiens, en passant, je me suis toujours demandé si casser la clé nécessitait absolument la clé publique ou juste le message chiffré, parce que dans le dernier cas, comment l'algo sait qu'il a trouvé? Il faut être capable de comprendre le message pour ça!?)

    Je ne comprends toujours pas, par contre, comment fonctionne l'authentification.

    J'accède à un site. Il me montre un certificat signé? Et après?
    Je l'utilise comme clé publique sur une chaîne aléatoire générée chez moi?
    J'envoie le résultat à l'autorité?
    Ils déchiffrent avec une clé privée et me renvoient ma chaîne initiale? J'en conclus qu'ils ont bien fabriqué la paire de clés ensembles?
    Si j'ai un problème de MITM, comment je sais qu'il n'y a pas un MITM aussi quand je demande à l'autorité de vérifier?
    Les fichiers dans /etc/ssl/certs sont déjà des trucs de chez moi passés à la moulinette par l'autorité et je vérifie juste que le site me renvoie la même chose (ou retrouve ma chaîne aléatoire d'origine)?