URL: https://linuxfr.org/users/chaica/journaux/les-responsables-du-trousseau-de-cl%C3%A9s-de-chiffrement-de-debian-r Title: Les responsables du trousseau de clés de chiffrement de Debian renforcent leurs exigences Authors: Carl Chenet Date: 2010年10月04日T18:51:03+02:00 Tags: debian Score: 16 Cher journal, l'actualité [du projet Debian](http://www.debian.org) étant assez chargée en ce moment, je reviens ici sur un sujet qui est peut-être passé inaperçu mais permet de comprendre un aspect important de la sécurité au sein du projet Debian. La sécurité du projet Debian impose à [chaque développeur](http://wiki.debian.org/DebianDeveloper) et[ responsable Debian](http://wiki.debian.org/DebianMaintainer) de posséder [une paire de clés de chiffrement](http://fr.wikipedia.org/wiki/Cl%C3%A9_de_chiffrement) permettant de chiffrer mais surtout d’authentifier ses échanges. Lorsque le développeur signe ses e-mails ou les paquets dont il a la charge, le projet est ainsi certain de connaître l’identité de l’émetteur. Il faut ajouter à cela le fait que Debian est un projet fortement décentralisé dans son fonctionnement. Certains développeurs sont actifs un moment, disparaissent quelques mois avant de se manifester, etc. Il apparaît donc difficile d’instaurer des usages communs à tous les développeurs Debian de manière arbitraire et après coup sans observer des périodes de transition importantes. Ce qui peut poser problème en matière de sécurité. Grâce [à l’équipe des responsables du trousseau de clés de Debian](http://wiki.debian.org/Teams/KeyringMaint), toutes les clés PGP version 3 qui posaient des problèmes ont été remplacées ou supprimées. Ce travail s’insère [dans un effort plus global d’évolution de la sécurité associée au trousseau de clés Debian](http://lists.debian.org/debian-devel-announce/2010/09/msg00003.html). En effet bien qu’aucune vulnérabilité ne soit connue pour les clés 1024 DSA (SHA1) à l’heure actuelle, les responsables du trousseau ont décidé de ne plus accepter de clés de ce type lors de la création d’un nouveau compte de développeur ou de remplacement de clé. La recommandation actuelle est de créer une clé de 4096 RSA (SHA2). Par exemple [Stefano Zacchiroli](http://upsilon.cc/~zack), actuel meneur du projet Debian, [a récemment changé de clés de chiffrement.](http://upsilon.cc/~zack/blog/posts/2010/10/new_GPG_key_6D866396/) Un grand merci donc à l’équipe des responsables du trousseau de clés Debian, qui permet la sécurité quotidienne des échanges et envois d’informations et de paquets entre développeurs ou vers l’archive officielle du projet.

AltStyle によって変換されたページ (->オリジナル) /