<?xml 
version="1.0" encoding="utf-8"?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
>

<channel xml:lang="fr">
	<title>Club LinuX Nord-Pas de Calais</title>
	<link>https://clx.asso.fr/spip/</link>
	<description>Association loi 1901 de promotion des logiciels libres en r&#233;gion Nord-Pas de Calais depuis 1999.</description>
	<language>fr</language>
	<generator>SPIP - www.spip.net (Sarka-SPIP)</generator>

	<image>
		<title>Club LinuX Nord-Pas de Calais</title>
		<url>https://clx.asso.fr/spip/local/cache-vignettes/L144xH21/siteon0-86bed.png?1759523095</url>
		<link>https://clx.asso.fr/spip/</link>
		<height>21</height>
		<width>144</width>
	</image>



 
	<item xml:lang="fr">
		<title>10- Un bug de GnuPG compromet les cl&#233;s ElGamal</title>
		<link>https://clx.asso.fr/spip/?10-Un-bug-de-GnuPG-compromet-les-cles-ElGamal</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?10-Un-bug-de-GnuPG-compromet-les-cles-ElGamal</guid>
		<dc:date>2003-12-05T11:05:33Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Fabien ILLIDE, Ga&#233;tan RYCKEBOER</dc:creator>


		<dc:subject>Faille</dc:subject>
		<dc:subject>Chiffrement</dc:subject>
		<dc:subject>Messagerie &#233;lectronique</dc:subject>

		<description>&lt;p&gt;Un s&#233;rieux probl&#218;me avec les cl&#233;s ElGamal utilis&#233;es pour signer et chiffrer des documents ou des messages &#233;lectroniques a &#233;t&#233; d&#233;tect&#233; par un &#233;tudiant de l'ENS. Il peut conduire &#224; la compromission totale de la cl&#233; priv&#233;e d'un utilisateur. Heureusement, les cl&#233;s compromises sont peu r&#233;pandues et leur cr&#233;ation n'est possible que via des options sp&#233;ciales. Voici comment retrouver ces cl&#233;s dans votre trousseau et, le cas &#233;ch&#233;ant, r&#233;voquer la confiance que vous leur apportiez.&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;

/ 
&lt;a href="https://clx.asso.fr/spip/?+-Faille-+" rel="tag"&gt;Faille&lt;/a&gt;, 
&lt;a href="https://clx.asso.fr/spip/?+-Chiffrement-+" rel="tag"&gt;Chiffrement&lt;/a&gt;, 
&lt;a href="https://clx.asso.fr/spip/?+-Messagerie-electronique-+" rel="tag"&gt;Messagerie &#233;lectronique&lt;/a&gt;

		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;Werner Koch&lt;i&gt; a &lt;a href=&#034;http://lists.gnupg.org/pipermail/gnupg-announce/2003q4/000276.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;annonc&#233;&lt;/a&gt; le 27 novembre 2003 la d&#233;couverte par &lt;/i&gt;Phong Nguyen&lt;i&gt; (un &#233;tudiant de l'ENS) d'un bug critique dans &lt;a href='https://clx.asso.fr/spip/spip.php?page=site&amp;id_syndic=167'&gt;GnuPG&lt;/a&gt;. Ce bug permet d'obtenir en quelques secondes la cl&#233; secr&#218;te de certaines personnes. Une fois cette cl&#233; en sa possession, un utilisateur malveillant peut ainsi usurper leur identit&#233; ou d&#233;chiffrer leurs couriers &#233;lectroniques. Et moi, comment v&#233;rifier si je suis concern&#233; ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Effectivement, la d&#233;couverte de ce probl&#232;me a suscit&#233; de nombreuses interrogations de la part des utilisateurs de GnuPG. Heureusement, seules les doubles cl&#233;s utilisant l'algorithme &lt;i&gt;ElGamal&lt;/i&gt; pour la signature et le chiffrement sont affect&#233;es, et leur nombre total est estim&#233; &#224; &lt;strong&gt;environ un millier&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La liste de toutes les cl&#233;s de votre trousseau affect&#233;es peut &#234;tre obtenue avec la commande suivante :&lt;br class='autobr' /&gt;
&lt;code class='spip_code spip_code_inline' dir='ltr'&gt;gpg --list-keys --with-colon | awk -F: '{if($4 == 20) print &#034;gpg --list-keys 0x&#034;$5}'&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;Ou gr&#226;ce &#224; cette autre commande, plus simple mais moins compl&#232;te :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;gpg --list-keys | grep 1024G gpg --list-keys | grep 2048G &lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;Voici un exemple de cl&#233; affect&#233;e :&lt;br class='autobr' /&gt;
pub 1024D/xxxxxxxx 1998-10-12 Foo bar&lt;br class='autobr' /&gt;
sub 1024G/xxxxxxxx 1998-10-12 [expire : 2012-10-25]&lt;/p&gt;
&lt;p&gt;(sous Windows, il faut utiliser la commande &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;gpg --list-keys --with-colon | FIND &#034;:20:&#034;&lt;/code&gt;)&lt;/p&gt;
&lt;p&gt;Notez le &lt;strong&gt;G majuscule&lt;/strong&gt; qui indique les doubles cl&#233;s ElGamal pour le chiffrement ou la signature. Les cl&#233;s marqu&#233;es d'un D (DSA), d'un R (RSA) ou d'un g (ElGamal simple) ne sont pas compromises. Dans le cas pr&#233;sent, c'est une sous cl&#233; qui est compromise ; il ne faut pas r&#233;voquer la cl&#233; primaire, mais simplement la sous cl&#233; (via la commande &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;gpg --edit-key&lt;/code&gt;).&lt;/p&gt;
&lt;p&gt;Si votre cl&#233; publique est compromise, vous devez imm&#233;diatement cr&#233;er un certificat de r&#233;vocation et le transmettre aux serveurs de cl&#233;s, puis en informer toutes les personnes ayant sign&#233; votre cl&#233;, afin qu'elles r&#233;voquent leur signature. Il faut absolument sortir du r&#233;seau de confiance et &#233;viter ainsi qu'un tiers usurpe votre identit&#233; et compromette la totalit&#233; de votre &lt;a href='https://clx.asso.fr/spip/?4-Reseau-de-confiance' class=&#034;spip_in&#034;&gt;r&#233;seau de confiance&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Reportez vous au &lt;a href='https://clx.asso.fr/spip/?3-Revocation-d-une-cle' class=&#034;spip_in&#034;&gt;paragraphe 3 de notre FAQ GPG&lt;/a&gt; pour savoir comment r&#233;voquer votre cl&#233;.&lt;/p&gt;
&lt;p&gt;Un &lt;a href=&#034;http://lists.gnupg.org/pipermail/gnupg-announce/2003q4/000277.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;patch&lt;/a&gt; (correctif de s&#233;curit&#233;) servant &#224; d&#233;sactiver cette fonction est disponible. Il sera int&#233;gr&#233; aux prochaines versions de GnuPG.&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;Pourquoi r&#233;voquer sa signature ? Elle est ind&#233;pendante de la cl&#233;, non ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Signer une cl&#233; consiste &#224; dire : &lt;i&gt;&#171; cette cl&#233; a &#233;t&#233; v&#233;rifi&#233;e. Elle appartient bien &#224; la personne qui pr&#233;tend la d&#233;tenir. Si vous me faites confiance, vous pouvez lui faire confiance &#187;&lt;/i&gt;. C'est vrai, au moment de la signature, puisque gpg est r&#233;put&#233; s&#251;r, et que vous avez v&#233;rifi&#233; un papier d'identit&#233; attestant de l'identit&#233; de la personne vous pr&#233;sentant la cl&#233; &#224; signer.&lt;/p&gt;
&lt;p&gt;Mais la signature dit aussi que l'utilisateur peut faire confiance &#224; cette cl&#233;. Moi, qui l'ai sign&#233;e, je lui accorde la mienne. Or, j'ai connaissance d'une faille qui permet &#224; un tiers de s'approprier cette cl&#233;, et de se faire passer pour la personne qui a &#233;mise la cl&#233; gpg et me l'a pr&#233;sent&#233;e.&lt;/p&gt;
&lt;p&gt;Autrement dit, j'ai connaissance d'un moyen qui permet &#224; quelqu'un d'autre de l'utiliser &#224; mon insu. La cl&#233; n'est donc plus s&#251;re, et je le sais. Je ne peux me permettre de dire que j'accorde ma confiance &#224; cette cl&#233;. Je r&#233;voque donc ma signature, qui repr&#233;sente la relation de confiance.&lt;/p&gt;
&lt;p&gt;En g&#233;n&#233;rant le certificat de r&#233;vocation, je dit ouvertement que j'ai sign&#233; la cl&#233;, mais que maintenant je ne lui fais plus confiance :&lt;br class='autobr' /&gt;
&lt;i&gt;&#171; cette cl&#233; a &#233;t&#233; v&#233;rifi&#233;e. Elle appartenait, au moment de la v&#233;rification, &#224; une personne qui a attest&#233; de son identit&#233;. Maintenant, cette cl&#233; est potentielement (ou compl&#232;tement) compromise. Si vous me faites confiance, &lt;strong&gt;ne faites plus confiance&lt;/strong&gt; &#224; cette cl&#233; &#187;&lt;/i&gt;.&lt;/p&gt;
&lt;p&gt;Maintenant, pour votre utilisation personelle, n'oubliez pas d'ajuster la valeur de confiance que vous accordez &#224; la cl&#233;, en jouant sur le param&#232;tre &#034;trust&#034; (voir le chapitre 4 de la FAQ, relatif aux &lt;a href='https://clx.asso.fr/spip/?4-Reseau-de-confiance' class=&#034;spip_in&#034;&gt;r&#233;seaux de confiance&lt;/a&gt;).&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;D'accord. C'est donc important, &#231;a fait partie de mon r&#244;le de suivre les cl&#233;s que j'ai sign&#233;, et leur validit&#233;. Mais maintenant, comment je la r&#233;voque, cette signature ? Comment j'annonce que cette cl&#233; n'est plus fiable ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Prenons un cas pratique. Tout d'abord, je cherche les cl&#233;s compromises que j'ai sign&#233;. Il n'y en a pas beaucoup, &#231;a va aller vite.&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='36' class='spip_cadre spip_cadre_block' dir='ltr'&gt;gaetan@nutella:~$ gpg --list-keys | grep 1024G sub 1024G/A20XXXXX 1998-07-02 gaetan@nutella:~$ gpg --list-key A20832C0 pub 1024D/3DCXXXXX 1998-07-02 Xxxx XXXX &lt;Xxx@foo.org&gt; uid Xxxx XXXX &lt;Xxx@debian.org&gt; sub 1024G/A20XXXXX 1998-07-02 gaetan@nutella:~$ gpg --list-sig A20832C0 pub 1024D/3DCXXXXX 1998-07-02 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; sig 52732D43 2003-07-29 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; sig 3674000A 2003-07-29 Gaetan RYCKEBOER &lt;gaetan@ryckeboer.org&gt; sig 3DCXXXXX 2001-05-05 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; uid Xxxx Xxxxxx &lt;xxxx@debian.org&gt; .../... sig 442XXXXX 2000-07-20 [Nom utilisateur introuvable] sig 52732D43 2003-07-29 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; sig 3674000A 2003-07-29 Gaetan RYCKEBOER &lt;gaetan@ryckeboer.org&gt; sig 3DCXXXXX 1998-07-02 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; sub 1024G/A20832C0 1998-07-02 sig 3DCXXXXX 1998-07-02 Xxxx Xxxxxx &lt;xxxx@foo.org&gt;&lt;/textarea&gt;
&lt;p&gt;On voit que la cl&#233; ElGamal qui pourrait &#234;tre compromise, est une sous cl&#233; de la cl&#233; DSA &lt;i&gt;1024D/3DCXXXXX&lt;/i&gt;. Personnellement, je n'accord pas ma confiance aux sous cl&#233;s. Je choisis de r&#233;voquer mes signatures pour la totalit&#233; de la cl&#233;&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;C'est mon avis, vous n'&#234;tes pas oblig&#233;s de faire comme moi, mais je n'aime (&#8230;)&#034; id=&#034;nh1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt;.&lt;/p&gt;
&lt;p&gt;Ensuite, j'&#233;dite la cl&#233;&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb2&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; id=&#034;nh2&#034;&gt;2&lt;/a&gt;]&lt;/span&gt;, avec mon gpg mi-fran&#231;ais mi-anglais, et j'utilise la commande &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;revsig&lt;/code&gt; :&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='12' class='spip_cadre spip_cadre_block' dir='ltr'&gt;gaetan@nutella:~$ gpg --edit-key A20832C0 pub 1024D/3DCXXXXX cr&#233;&#233;e: 1998-07-02 expire: never confiance: -/f sub 1024G/A20832C0 cr&#233;&#233;e: 1998-07-02 expire: never (1) Xxxx Xxxxxx &lt;xxxx@debian.org&gt; (2). Xxxx Xxxxxx &lt;xxxx@foo.org&gt; Commande&gt; revsig .../... G&#233;n&#233;rer un certificat de r&#233;vocation pour cette signature ? (o/N)y&lt;/textarea&gt;
&lt;p&gt;Notez bien le &#034;y&#034;, les questions sont en fran&#231;ais, les r&#233;ponses en anglais ;-)&lt;/p&gt;
&lt;p&gt;Il va falloir donner une raison &#224; la r&#233;vocation. Seul le changement de nom d'utilisateur est possible, je vais mettre en commentaire la raison r&#233;elle de la r&#233;vocation :&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='16' class='spip_cadre spip_cadre_block' dir='ltr'&gt;Vous &#234;tes sur le point de r&#233;voquer ces signatures: Xxxx Xxxxxx &lt;xxxx@debian.org&gt; sign&#233; par 52732D43 &#224; 2003-07-29 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; sign&#233; par 52732D43 &#224; 2003-07-29 Faut-il vraiment g&#233;n&#233;rer les certificats de r&#233;vocation ? (o/N)y Please select the reason for the revocation: 4 = Le nom d'utilisateur n'est plus valide 0 = Cancel Votre d&#233;cision ? 4 Enter an optional description; end it with an empty line: &gt; ElGamal keys are now seriously compromised &gt; .../... Is this okay? y&lt;/textarea&gt;
&lt;p&gt;Maintenant, il suffit de taper son mot de passe, et de v&#233;rifier que tout s'est bien d&#233;roul&#233;.&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='37' class='spip_cadre spip_cadre_block' dir='ltr'&gt;Commande&gt; quit Enregistrer les changements? y gaetan@nutella:~$ gpg --list-sig A20832C0 pub 1024D/3DCXXXXX 1998-07-02 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; rev 52732D43 2003-12-01 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; sig 52732D43 2003-07-29 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; sig 3674000A 2003-07-29 Gaetan RYCKEBOER &lt;gaetan@ryckeboer.org&gt; sig 3DCXXXXX 2001-05-05 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; sig 3DCXXXXX 2001-05-05 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; uid Xxxx Xxxxxx &lt;xxxx@debian.org&gt; rev 52732D43 2003-12-01 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; .../... sig 442XXXXX 2000-07-20 [Nom utilisateur introuvable] sig 52732D43 2003-07-29 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; sig 3674000A 2003-07-29 Gaetan RYCKEBOER &lt;gaetan@ryckeboer.org&gt; sig 3DCXXXXX 1998-07-02 Xxxx Xxxxxx &lt;xxxx@foo.org&gt; sub 1024G/A20832C0 1998-07-02 sig 3DCXXXXX 1998-07-02 Xxxx Xxxxxx &lt;xxxx@foo.org&gt;&lt;/textarea&gt;
&lt;p&gt;On voit qu'une ligne nouvelle est apparue. Il y a un certificat de r&#233;vocation sur les deux UID (&lt;i&gt;xxxx@foo.org&lt;/i&gt; et &lt;i&gt;xxxx@debian.org&lt;/i&gt;) que j'avais sign&#233;s.&lt;/p&gt;
&lt;p&gt;Tout en bas, on voit la sous cl&#233; ElGamal incrimin&#233;e.&lt;/p&gt;
&lt;p&gt;gaetan@nutella : /signatures$&lt;/p&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh1&#034; class=&#034;spip_note&#034; title=&#034;Notes 1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;C'est mon avis, vous n'&#234;tes pas oblig&#233;s de faire comme moi, mais je n'aime pas jouer avec la s&#233;curit&#233;, et les sous cl&#233;s GPG sont tr&#232;s mal comprises voir mal g&#233;r&#233;es par les logiciels. Pour ne pas introduire de confusion dans la t&#234;te des utilisateurs, je d&#233;courage l'utilisation des sous cl&#233;s, et ici, je r&#233;voque compl&#232;tement ma confiance.&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb2&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh2&#034; class=&#034;spip_note&#034; title=&#034;Notes 2&#034; rev=&#034;appendix&#034;&gt;2&lt;/a&gt;] &lt;/span&gt;&lt;code class='spip_code spip_code_inline' dir='ltr'&gt;gpg --edit-key #KID&lt;/code&gt;&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>11- Sous clefs et auto-signature</title>
		<link>https://clx.asso.fr/spip/?11-Sous-clefs-et-auto-signature</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?11-Sous-clefs-et-auto-signature</guid>
		<dc:date>2003-12-03T23:00:00Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>


		<dc:subject>Chiffrement</dc:subject>

		<description>&lt;p&gt;En pratique, de quelle fa&#231;on les adresses e-mails contenues dans les UID sont-elles utilis&#233;es par mon client mail ?&lt;br class='autobr' /&gt;
Comment &#231;a marche, les cl&#233;s secondaires ?&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;

/ 
&lt;a href="https://clx.asso.fr/spip/?+-Chiffrement-+" rel="tag"&gt;Chiffrement&lt;/a&gt;

		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;En pratique, de quelle fa&#231;on les adresses e-mail contenues dans les UID sont-elles utilis&#233;es par mon client mail ?&lt;br class='autobr' /&gt;
Comment &#231;a marche, les cl&#233;s secondaires ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Une clef contient effectivement plusieurs &lt;i&gt;User ID&lt;/i&gt; ; c'est &#224; dire que pour un m&#234;me num&#233;ro de clef, il y a plusieurs adresses de courriel, associ&#233;es chacune &#224; un nom d'utilisateur.&lt;br class='autobr' /&gt;
Lorsque tu lis un courriel, le client de messagerie va demander &#224; gpg de regarder dans ton trousseau de clefs publiques, s'il n'y en a pas une avec un UID qui correspond &#224; l'adresse &#233;lectronique d'o&#249; semble provenir le courriel.&lt;br class='autobr' /&gt;
S'il trouve une telle clef, gpg va regarder si elle a &#233;t&#233; sign&#233;e par qauelqu'un &#224; qui tu fais confiance, et calcule la valeur de confiance que l'on peut accorder &#224; cette clef.&lt;/p&gt;
&lt;p&gt;En fonction de ce &#034;score&#034;, gpg va r&#233;pondre au client de messagerie. Il va lui pr&#233;ciser si oui ou non le message est sign&#233; par une clef &#224; laquelle tu peux faire confiance, et &#224; quel niveau de confiance.&lt;/p&gt;
&lt;p&gt;Pour cela, il est important d'estimer la confiance (en fait, lui affecter une valeur = valeur de confiance) que tu accordes aux clefs que tu signes, et &#233;ventuellement aux gens que tu n'a pas sign&#233;, mais avec lesquels tu dialogues r&#233;guli&#232;rement Et dont les clefs sont sign&#233;es par un biais ou un autre par ta propre clef. Cela &#233;vite &#224; gpg de recalculer &#224; chaque fois une valeur qui exprime ta confiance. Il prend les valeurs que tu as attribu&#233;e aux clefs.&lt;/p&gt;
&lt;p&gt;Attention, il faut apporter un soin particulier &#224; la d&#233;finition d'une valeur de confiance pour une clef donn&#233;e. Il faut encore une fois que tu te poses la question : &#171; &lt;i&gt;Cette personne, est-ce que je la connais ? Comment puis-je v&#233;rifier que ce n'est pas un imposteur ? Des personnes que je connais ont-elles sign&#233; la clef de cette personne ?&lt;/i&gt; &#187;&lt;/p&gt;
&lt;p&gt;Au final, tu ne signeras pas cette clef, puisque tu n'as pas vu son passeport, mais les autres questions, il &lt;strong&gt;faut&lt;/strong&gt; que tu te les poses. &lt;br class='autobr' /&gt;
Tu dois &#233;galement te demander si cette personne a bien compris le fonctionnement de gpg et de ses r&#233;seaux de confiance, et si elle ne signe pas n'importe comment. Eh oui, la confiance que tu lui accorderas influencera aussi indirectement la confiance apport&#233;e aux personnes et leurs cl&#233;s (puiqu'elles ont &#233;t&#233; sign&#233;es par la cl&#233; de cette personnes, avec une valeur de confiance calcul&#233;e par gpg... On l'a vu au d&#233;but du paragraphe).&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;Et les clefs secondaires ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;C'est une sorte de serpent de mer... Le besoin initial &#233;tait de pouvoir r&#233;voquer sa clef, sans perdre le r&#233;seau de confiance. Tu as une cl&#233; primaire, qui est sign&#233;e, que tu utilises pour signer. A cette clef, tu ajoutes des UID, ils ne sont pas sign&#233;s, c'est normal.&lt;/p&gt;
&lt;p&gt;Quelqu'un a dit un jour, que ce serait bien d'y ajouter des clefs secondaires, pour les diff&#233;rentes adresses email, ta vie personelle et professionelle, tes diff&#233;rents travaux... Ainsi, tu r&#233;voques la clef secondaire quand tu le souha&#238;tes, tu ne perds pas ton r&#233;seau de confiance.&lt;/p&gt;
&lt;p&gt;Ce raisonnement a deux failles.&lt;/p&gt;
&lt;ol class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;i&gt;Que se passe-t-il si quelqu'un finit par s'introduire dans le r&#233;seau de confiance ?&lt;/i&gt; Il ne sera jamais &#034;sorti&#034;, puisque tu gardes ta clef &lt;i&gt;ad vitam eternam&lt;/i&gt;. Un &#034;espion dormant&#034; le restera le temps qu'il le souha&#238;tera. Et un jour, il pourra mettre &#224; mal la confiance de l'ensemble des personnes de ton r&#233;seau de confiance. Ce n'est donc pas s&#251;r, et va &#224; l'encontre des buts sous-jacents de gpg.&lt;/li&gt;&lt;li&gt; &lt;i&gt;Comment &#234;tre s&#251;r de la validit&#233; de la clef secondaire ?&lt;/i&gt; On vient tout juste de parler des clef ElGamal doubles, et de la possibilit&#233; de corruption de la fiabilit&#233; de ces dispositifs. Certains ont une clef ElGamal secondaire de leur clef primaire... comment faire dans ce cas ? La clef est-elle s&#251;re ? Quand vous recevez un mail, vous v&#233;rifiez toujours avec quelle clef il l'a sign&#233;e ? La secondaire, voire quelle clef secondaire ? La clef primaire ?&lt;/li&gt;&lt;/ol&gt;
&lt;p&gt;Non, d&#233;cid&#233;ment. Tout est m&#233;lang&#233;, compliqu&#233;, complexifi&#233; par l'utilisation de ces clefs ; gpg est d&#233;j&#224; suffisamment compliqu&#233; comme cela. Personnellement, je d&#233;courage fortement l'utilisation de clefs secondaires ; c'est jouer avec le feu. Un bonne clef, c'est une clef primaire DSA, pour chiffrer, et la cl&#233; secondaire ElGamal, pour signer. Point.&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;Dans la mesure ou mes UID sont auto-sign&#233;s par ma cl&#233; priv&#233;e (afin d'en attester de leur propri&#233;t&#233;), le fait de r&#233;voquer cette&lt;br class='autobr' /&gt;
auto-signature n'invaliderait-il pas indirectement l'UID entier (je n'ai d&#232;s lors plus de probl&#232;me si je d&#233;cide par exemple de changer d'email) ?&lt;/i&gt;&lt;br class='autobr' /&gt;
C'est une bonne id&#233;e, je n'y vois pas de contre indication ;-)&lt;br class='autobr' /&gt;
Voir &#224; ce propose le &lt;a href='https://clx.asso.fr/spip/?10-Un-bug-de-GnuPG-compromet-les-cles-ElGamal' class=&#034;spip_in&#034;&gt;chapitre 10 de la FAQ&lt;/a&gt;, relatif &#224; la r&#233;vocation des signatures.&lt;/p&gt;
&lt;p&gt;&lt;i&gt;Le fait de r&#233;voquer ma cl&#233; publique n'a des cons&#233;quences que sur ma&lt;br class='autobr' /&gt;
propre s&#233;curit&#233;, n'est-ce pas ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;R&#233;voquer une clef publique veut dire que tu vas dire au monde entier que tu avais une clef, mais que pour une raison X ou Y, il ne faut plus l'utiliser. Si quelqu'un re&#231;oit un jour un message sign&#233; par cette clef, il ne devra pas lui faire confiance.&lt;/p&gt;
&lt;p&gt;D'autre part, lorsque tu te recr&#233;eras une nouvelle clef publique, l'ancienne et sa r&#233;vocation resteront sur le serveur. Tu appara&#238;tras donc plusieurs fois sur le serveur de clefs. Cela n'a pas d'autres implications que le regard de la personne qui s'en rendra compte et se demandera pourquoi.&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>9- Les UID associ&#233;s aux cl&#233;s</title>
		<link>https://clx.asso.fr/spip/?9-Les-UID-associes-aux-cles</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?9-Les-UID-associes-aux-cles</guid>
		<dc:date>2003-05-20T15:16:17Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>


		<dc:subject>Messagerie &#233;lectronique</dc:subject>
		<dc:subject>Formation</dc:subject>

		<description>&lt;p&gt;Ces histoires d'UID, c'est &#233;trange. Ce qui m'int&#233;resse, c'est pas de lier une cl&#233; avec une adresse mail,&lt;br class='autobr' /&gt; c'est de lier une cl&#233; avec une personne physique, non ? C'est bien pour &#231;a que je&lt;br class='autobr' /&gt; demande la carte d'identit&#233; du poss&#233;sseur de la cl&#233; avant de signer cette derni&#218;re.&lt;/p&gt;
&lt;p&gt;Pourquoi signe-t-on les UID distinctement des cl&#233;s de ses interlocuteurs ?&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;

/ 
&lt;a href="https://clx.asso.fr/spip/?+-Messagerie-electronique-+" rel="tag"&gt;Messagerie &#233;lectronique&lt;/a&gt;, 
&lt;a href="https://clx.asso.fr/spip/?+-Formation-+" rel="tag"&gt;Formation&lt;/a&gt;

		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;Ces histoires d'UID, c'est &#233;trange. Ce qui m'int&#233;resse, c'est pas de lier une cl&#233; et une adresse mail,&lt;br class='autobr' /&gt; c'est de lier une cl&#233; et une personne physique, non ? C'est bien pour &#231;a que je&lt;br class='autobr' /&gt; demande la carte d'identit&#233; du possesseur de la cl&#233; avant de avant signer cette derni&#218;re.&lt;/p&gt;
&lt;p&gt; Parce que globalement, qu'il m'&#233;crive avec une adresse mail ou avec une autre,&lt;br class='autobr' /&gt; tant que je suis s&#251;r que c'est lui je suis content non ?&lt;/p&gt;
&lt;p&gt;Pourquoi signe-t-on les UID distinctement des cl&#233; de ses interlocuteurs ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Oui, mais comment identifier quelqu'un ? Dans la vraie vie, ce n'est pas&lt;br class='autobr' /&gt;
trop dur. Tu disposes de quelques crit&#232;res rapides qui font appel &#224; ta m&#233;moire et&lt;br class='autobr' /&gt;
ton sens de l'observation et de de l'ouie ;-)&lt;/p&gt;
&lt;p&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; son visage ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; sa taille ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; sa couleur de cheveux ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; sa coupe de cheveux ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; sa tenue vestimentaire ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; son port (d&#233;marche/fa&#231;on de se tenir) ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; sa langue ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; son langage ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; sa voix ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; ses intonations ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; etc.&lt;/p&gt;
&lt;p&gt;Ainsi, si l'un de ses aspects change entre le moment o&#249; tu auras m&#233;moris&#233;&lt;br class='autobr' /&gt;
l'individu et le moment o&#249; tu le rencontres &#224; nouveau, tu &#233;prouveras des difficult&#233;s &#224;&lt;br class='autobr' /&gt;
l'identifier, mais si les autres caract&#232;res changent, tu parviendras tout de m&#234;me &#224; reconna&#238;tre la personne.&lt;br class='autobr' /&gt;
Un seul crit&#232;re est g&#233;n&#233;ralement suffisant : voix, visage, empreintes&lt;br class='autobr' /&gt;
digitales permettent d'identifier l'individu dans 80% des cas. Mais une&lt;br class='autobr' /&gt;
voix, &#231;a s'imite. Un visage, &#231;a se maquille. Des empreintes... &#231;a se&lt;br class='autobr' /&gt;
falsifie.&lt;br class='autobr' /&gt;
Seule la concordance de l'ensemble des crit&#232;res augmente&lt;br class='autobr' /&gt;
la probabilit&#233; de reconnaissance au dessus d'un certain seuil,&lt;br class='autobr' /&gt;
que tu pourras consid&#233;rer comme s&#251;r (ou r&#233;put&#233; s&#251;r ?). Tu diras alors &#034;Je&lt;br class='autobr' /&gt;
suis s&#251;r &#224; 95% que c'est bien le m&#234;me individu&#034;, ce qui est&lt;br class='autobr' /&gt;
g&#233;n&#233;ralement abr&#233;g&#233; en &#034;c'est bien la m&#234;me personne&#034;.&lt;/p&gt;
&lt;p&gt;Bien. Maintenant, voyons l'identification &#233;lectronique.&lt;br class='autobr' /&gt;
Tu disposes de plusieurs crit&#232;res :
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; adresse courriel ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; fa&#231;on de r&#233;diger ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; adresse IP ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; serveurs de messagerie ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; taille du message ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; pays d'envoi ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; heure d'envoi ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; logiciel de messagerie utilis&#233; ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; nom ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; pr&#233;nom ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; cl&#233; GPG.&lt;/p&gt;
&lt;p&gt;Un des probl&#232;mes du num&#233;rique, c'est la facilit&#233; avec laquelle on peut imiter/falsifier l'un, voire l'ensemble des crit&#232;res de reconnaissance.&lt;/p&gt;
&lt;p&gt;L&#224;, au moment o&#249; je te parle (o&#249; tu me lis plut&#244;t), comment peux-tu &#234;tre s&#251;r que c'est&lt;br class='autobr' /&gt;
bien moi que tu entends^Wlis ? Mon courriel ? Rien de plus facile &#224;&lt;br class='autobr' /&gt;
falsifier. Ma &lt;i&gt;parlure&lt;/i&gt; ? Mouais, c'est plus un crit&#232;re secondaire. Mon IP&lt;br class='autobr' /&gt; ? Le serveur d'envoi ? Je connais d'autres abonn&#233;s &#224; la liste qui ont le mot de passe root sur ce serveur. Le logiciel d'envoi ? Mutt, c'est facile &#224; trouver. Beaucoup de monde l'utilise. L'heure d'envoi ? C'est vrai qu'en g&#233;n&#233;ral les gens travaillent &#224; 15h30... ou sont au caf&#233;. Taille du message ? Bof... Cl&#233; GPG ? Si elle n'est pas compromise, c'est un bon moyen, en&lt;br class='autobr' /&gt;
effet.&lt;br class='autobr' /&gt;
Reprenons donc. Rien n'est s&#251;r sur le Net, pas m&#234;me l'adresse courriel. N&#233;anmoins, on peut supposer que si un utilisateur qui vous pr&#233;sente sa cl&#233; est soigneux et que m&#234;me si sa cl&#233; publique a &#233;t&#233; barbot&#233;e, il aura pris la peine de v&#233;rifier que ses adresses d&#233;clar&#233;es (vraisembablement sur plusieurs serveurs - genre laposte.net, free.fr,&lt;br class='autobr' /&gt;
boulot.com) ne sont pas tous compromises simultan&#233;ment. C'est &#224; dire que le voleur ne pourra pas relever toutes les bo&#238;tes &#233;lectroniques &#224; la fois.&lt;br class='autobr' /&gt;
En revanche, rien n'emp&#234;che le voleur de cl&#233; de se fabriquer une bo&#238;te aux lettres chez Hotmail.com par exemple, en utilisant l'identifiant (et d'autres informations comme le nom ou le pr&#233;nom) de la personne &#224; qui appartenait la cl&#233; initialement.&lt;/p&gt;
&lt;p&gt;Comme le voleur sait utiliser la clef priv&#233;e parce qu'il conna&#238;t la &lt;i&gt;passphrase&lt;/i&gt; (phrase d'authentification), ou qu'il n'y en a pas, il ajoute son adresse de courriel &#224; la clef GPG. Ainsi, il gagne une chance de plus de ne pas &#234;tre&lt;br class='autobr' /&gt;
d&#233;masqu&#233; par toutes les personnes qui prennent pour habitude de faire confiance aux clef GPG et aux informations qu'elles contiennent.&lt;br class='autobr' /&gt;
Tu re&#231;ois un mail de toto@hotmail.com sign&#233; par la cl&#233; n&#176;1234 qui est celle qu'utilise habituellement toto@linux.net. D'ailleurs, tu as sign&#233; cette cl&#233;, et l'adresse toto@hotmail.com y figure - du moins sur les&lt;br class='autobr' /&gt;
serveurs de cl&#233; -. Tu te dis &#034;ah, toto s'est fait un nouvel e-mail&#034;. Et tu mets &#224; jour ton trousseau.&lt;/p&gt;
&lt;p&gt;L'int&#233;r&#234;t pour le voleur, c'est qu'il t'&#233;crit depuis un e-mail que tu&lt;br class='autobr' /&gt;
penses appartenir &#224; toto, mais qui lui est compl&#232;tement &#233;tranger. Toto&lt;br class='autobr' /&gt;
ne sais pas que tu crois lui parler. C'est tout b&#233;nef pour le voleur.&lt;/p&gt;
&lt;p&gt;Si les signatures GPG &#233;taient associ&#233;es au num&#233;ro de cl&#233;, et non au &lt;br class='autobr' /&gt;
courriel, tu n'aurais - &#224; la limite - aucun moyen de savoir que toto a&lt;br class='autobr' /&gt;
un nouvel e-mail. Pire, comme &lt;strong&gt;TU&lt;/strong&gt; as sign&#233; la cl&#233;, et que le voleur a&lt;br class='autobr' /&gt;
ajout&#233; son e-mail qu'il utilise pour se faire passer pour toto, les gens&lt;br class='autobr' /&gt;
&#224; qui il va &#233;crire auront confiance. Ils n'imagineront m&#234;me pas que toto&lt;br class='autobr' /&gt;
a un nouvel e-mail en hotmail.com depuis le moment o&#249; tu as sign&#233; sa&lt;br class='autobr' /&gt;
cl&#233;.&lt;/p&gt;
&lt;p&gt;La cl&#233; est compromise, c'est s&#251;r, mais ni toi ni le vrai toto, ne le sauront peut-&#234;tre pas avant que le voleur ait accompli son forfait.&lt;/p&gt;
&lt;p&gt;GPG ne servirait alors &#224; rien.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour &#233;viter cela, il FAUT signer chaque UID lors des &#034;soir&#233;es GPG &#233;change de&lt;br class='autobr' /&gt;
cl&#233;&#034;, et se m&#233;fier lorsque des UID sont ajout&#233;s.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ne pas oublier les questions rituelles : &#034;toto@hotmail.com, c'est bien &#224;&lt;br class='autobr' /&gt;
toi ?&#034;&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;L&#224;, j'ai quand m&#234;me la vague impression que c'est, comme on dit,&lt;br class='autobr' /&gt;
&#034;overkill&#034;. J'ai peur que ce genre de subtilit&#233; freine l'adoption de&lt;br class='autobr' /&gt;
GPG, mais je reconnais qu'il peut y avoir une utilit&#233;.&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Overkill = tuer les mouches au bazooka, c'est &#231;a ? D&#233;sol&#233;, je ne cause pas bien le nerd.&lt;/p&gt;
&lt;p&gt;Bon. Il faut bien comprendre que les r&#233;seaux de confiance GPG (PGP) ne tiennent qu'&#224; un fil. Si l'un des membre (maillon) du r&#233;seau est d&#233;faillant, prend la s&#233;curit&#233; par dessus la jambe, signe un peu n'importe qui, il met en p&#233;ril l'ensemble des membres du r&#233;seau. Lorsque vous signez des clef, il faut bien &#234;tre s&#251;r que la personne &#224; qui vous accordez votre confiance ait bien compris cet aspect. Personnellement, le nombre de cl&#233; que j'ai sign&#233;es se compte sur les doigts d'une seule main. Par exemple, je ne signerais pas la cl&#233; GPG de quelqu'un qui signe trop de cl&#233;s, m&#234;me si par ailleurs je lui fais confiance. Je ne lui accorderais pas la d&#233;l&#233;gation de la mienne&lt;/p&gt;
&lt;p&gt;Tout cela pour dire, que la signature des UID est une s&#233;curit&#233; suppl&#233;mentaire, et que GPG ne PEUT PAS &#234;tre utilis&#233; avec tous ses m&#233;canismes, de fa&#231;on simple et s&#233;curis&#233;e &#224; la fois.&lt;/p&gt;
&lt;p&gt;Cela dit, si on ne signe pas n'importe quoi, si on n'a pas de besoins de s&#233;curit&#233; extraordinaires, nul besoin de se p&#233;occuper des d&#233;tails : On prot&#232;ge bien sa cl&#233;. On cr&#233;e un certificat de r&#233;vocation au cas o&#249;. On ne diffuse pas sa passphrase. On restera dans des conditions d'utilisations moyennes, et il ne devrait pas y avoir de probl&#232;me.&lt;/p&gt;
&lt;p&gt;D'autre part, J'en ai fait la douloureuse exp&#233;rience, moins il y a d'UIDs associ&#233;s &#224; une clef donn&#233;e, mieux c'est. L'id&#233;al &#233;tant d'avoir UNE clef par adresse de courriel. Personnellement, j'ai une clef professionnelle, et&lt;br class='autobr' /&gt;
une clef personnelle. Si ma clef perso, j'ai 3 UID, en laposte.net, free.fr, et ryckeboer.org. Si un beau jour je ne loue plus ryckeboer.org, je n'ai plus qu'&#224; r&#233;voquer ma clef. Pareil si je change de fournisseur d'acc&#232;s Internet et quitte Free.fr.&lt;/p&gt;
&lt;p&gt;Mettre plus de 3 UID sur une clef me para&#238;t plus que d&#233;raisonnable.&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>6- Fingerprint (empreinte digitale) d'une cl&#233;</title>
		<link>https://clx.asso.fr/spip/?6-Fingerprint-empreinte-digitale-d-une-cle</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?6-Fingerprint-empreinte-digitale-d-une-cle</guid>
		<dc:date>2002-05-15T22:00:00Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;Comment cr&#233;er le fingerprint ?&lt;br class='autobr' /&gt;
(avec de l'encre et du papier ou c'est autre chose ?)&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;Comment cr&#233;er le fingerprint ?&lt;br class='autobr' /&gt;
(avec de l'encre et du papier ou c'est autre chose ?)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Le fingerprint est cr&#233;&#233; en m&#234;me temps que la cl&#233;.&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --help | grep finger --fingerprint lister les cl&#233;s et les empreintes --fingerprint [utilisateur] montrer les empreintes $ gpg --finger gaetan pub 1024D/52732D43 2001-10-31 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; Key fingerprint = F5F4 835B E444 38F5 64C5 DE4C 887D 512E 5273 2D43 uid Gaetan RYCKEBOER &lt;gaetan@virtual-net.fr&gt; sub 1024g/E8617172 2001-10-31 pub 1024D/3674000A 2001-10-31 Gaetan RYCKEBOER &lt;gaetan@ryckeboer.org&gt; Key fingerprint = 2657 ECE1 14D7 BB7B 3D36 9ED2 9FCB B804 3674 000A uid Gaetan RYCKEBOER &lt;gaetan.ryckeboer@laposte.net&gt; sub 1024g/5E416A3E 2001-10-31&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;On y retrouve :
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Le champ &#034;sub&#034; correspond &#224; chaque fois &#224; la partie priv&#233;e de la cl&#233; ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; le champ &#034;pub&#034; &#224; la partie publique ;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; le champ &#034;uid&#034; &#224; une adresse email et un nom.&lt;/p&gt;
&lt;p&gt;Ce fingerprint, tu devra le pr&#233;senter &#224; toutes les personnes &#224; qui tu demanderas de &lt;a href='https://clx.asso.fr/spip/?5-Principe-de-base-des-cles-signatures-mutuelles' class=&#034;spip_in&#034;&gt;signer ta cl&#233;&lt;/a&gt;, pour qu'elles puisse s'assurer de sa validit&#233;.&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;Ouais... et tu disais qu'il fallait v&#233;rifier les fingerprint avant de signer une cl&#233;... Tu fais comment ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Lorsque tu re&#231;ois un message sign&#233;, il est sign&#233; par une cl&#233;.&lt;br class='autobr' /&gt;
La mienne, c'est - comme gpg te l'indique - la cl&#233; n&#176; 52732D43&lt;/p&gt;
&lt;p&gt;Pour afficher les FINGERPRINTS, tu fais :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --finger gaetan pub 1024D/52732D43 2001-10-31 Gaetan RYCKEBOER &lt;gryckeboer@virtual-net.fr&gt; Key fingerprint = F5F4 835B E444 38F5 64C5 DE4C 887D 512E 5273 2D43 uid Gaetan RYCKEBOER &lt;gaetan@virtual-net.fr&gt; sub 1024g/E8617172 2001-10-31 pub 1024D/3674000A 2001-10-31 Gaetan RYCKEBOER &lt;gaetan@ryckeboer.org&gt; Key fingerprint = 2657 ECE1 14D7 BB7B 3D36 9ED2 9FCB B804 3674 000A uid Gaetan RYCKEBOER &lt;gaetan.ryckeboer@laposte.net&gt; sub 1024g/5E416A3E 2001-10-31&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;L&#224;, tu vois 2 cl&#233;s, dont la n&#176; 5273D43, qui a un de ses UID positionn&#233; &#224; gaetan@virtual-net.fr, c'est la cl&#233; que j'utilise au boulot.&lt;/p&gt;
&lt;p&gt;Tu veux signer une cl&#233;, donc tu poss&#232;des une empreinte&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb2-1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;fingerprint&#034; id=&#034;nh2-1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt; pour la cl&#233; que tu t'appr&#232;tes &#224; signer. Je rappelle que tu as id&#233;alement re&#231;u l'empreinte de visu, ou par FAX, courrier, ou un quelconque moyen qui te permette d'identifier l'exp&#233;diteur A COUP S&#219;R.&lt;/p&gt;
&lt;p&gt;L'empreinte&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb2-2&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;fingerprint. Tu suis ou quoi ?&#034; id=&#034;nh2-2&#034;&gt;2&lt;/a&gt;]&lt;/span&gt; est cens&#233;e correspondre &#224; la cl&#233; que tu as en ta possession. Si tel&lt;br class='autobr' /&gt;
est le cas, tu peux signer la cl&#233;.&lt;br class='autobr' /&gt;
Si ce n'est pas le cas, ou si l'ID de la cl&#233; est diff&#233;rent, TU NE LA SIGNE PAS, ce n'est pas celle que j'utilise, tu ne dois donc pas la certifier avec la tienne.&lt;/p&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb2-1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh2-1&#034; class=&#034;spip_note&#034; title=&#034;Notes 2-1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;fingerprint&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb2-2&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh2-2&#034; class=&#034;spip_note&#034; title=&#034;Notes 2-2&#034; rev=&#034;appendix&#034;&gt;2&lt;/a&gt;] &lt;/span&gt;fingerprint. Tu suis ou quoi ?&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>8-Mise en conformit&#233; des mails GnuPG</title>
		<link>https://clx.asso.fr/spip/?8-Mise-en-conformite-des-mails-GnuPG</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?8-Mise-en-conformite-des-mails-GnuPG</guid>
		<dc:date>2002-05-14T13:00:27Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;Bon. Ca y est. Je cause par courriel &#224; la moiti&#233; du monde, je signe tout avec gpg, mais je re&#231;ois des emails bizarres... Il para&#238;t qu'ils sont sign&#233;s, mais mutt ne sait pas le lire...&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;Bon. Ca y est. Je cause par courriel &#224; la moiti&#233; du monde, je signe tout avec gpg, mais je re&#231;ois des emails bizarres... Il para&#238;t qu'ils sont sign&#233;s, mais mutt ne sait pas le lire...&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Il existe deux techniques pour &#233;crire des mails sign&#233;s ou crypt&#233;s par GnuPG. La premi&#232;re, officielle, consiste &#224; r&#233;diger un courrier en plusieurs parties et de type diff&#233;rent pour chaque partie. C'est du &lt;i&gt;PGP-Mime&lt;/i&gt;.&lt;br class='autobr' /&gt;
La seconde, utilis&#233;e entre autres, par eudora, mozilla, pine... n'est plus aux normes, et consiste &#224; ajouter la signature directement dans le corps du message, avec des balises texte.&lt;/p&gt;
&lt;p&gt;Si tu utilises mutt (comme tu l'as dit), voici quelques filtres &#224; rajouter dans le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.procmailrc&lt;/code&gt; de ton r&#233;pertoire utilisateur et qui servent &#224; te faciliter la vie lorsque tu re&#231;ois un courrier chiffr&#233; ou sign&#233;.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Messages encrypt&#233;s et signatures :&lt;/h2&gt;&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;:0 * !^Content-Type: message/ * !^Content-Type: multipart/ * !^Content-Type: application/pgp { :0 fBw * ^-----BEGIN PGP MESSAGE----- * ^-----END PGP MESSAGE----- | formail \ -i &#034;Content-Type: application/pgp; format=text; x-action=encrypt&#034; :0 fBw * ^-----BEGIN PGP SIGNED MESSAGE----- * ^-----BEGIN PGP SIGNATURE----- * ^-----END PGP SIGNATURE----- | formail \ -i &#034;Content-Type: application/pgp; format=text; x-action=sign&#034; }&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 class=&#034;spip&#034;&gt;Pour les cl&#233;s :&lt;/h2&gt;&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;:0 fBw * ^-----BEGIN PGP PUBLIC KEY BLOCK----- * ^-----END PGP PUBLIC KEY BLOCK----- | formail -i &#034;Content-Type: application/pgp-keys; format=text;&#034;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;Ainsi, &lt;i&gt;procmail&lt;/i&gt; r&#233;cup&#232;re les cl&#233;s ou les donn&#233;es crypt&#233;es et/ou sign&#233;es que le client mail de ton interlocuteur a eu le mauvais go&#251;t d'int&#233;grer au corps du message. Il les transmet ensuite &#224; &lt;i&gt;formail&lt;/i&gt; qui se charge d'ajouter le type MIME&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb3-1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;Multi Purpose (internet) Mail Encoding&#034; id=&#034;nh3-1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt; correspondant. Mutt identifie alors correctement ce dernier, et le traite donc comme &#224; l'accoutum&#233;e (d&#233;chiffrement &#224; la vol&#233;e, v&#233;rification des signatures, int&#233;gration de la cl&#233; au trousseau via Esc-k, etc.). Magique :)&lt;/p&gt;
&lt;p&gt;Par contre, &#233;videmment, &#231;a ne permettra toujours pas &#224; un utilisateur de gnus ou mozilla de lire directement les mails sign&#233;s comme il faut avec mutt. Mais l&#224;... C'est au logiciel de s'adapter &#224; la norme, pas l'inverse... Et puis l'effort est faible ;-)&lt;/p&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb3-1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh3-1&#034; class=&#034;spip_note&#034; title=&#034;Notes 3-1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;Multi Purpose (internet) Mail Encoding&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		&lt;div class='rss_ps'&gt;&lt;p&gt;VOIR EN LIGNE : &lt;a href=&#034;http://www.muttfr.org/tip-req.html?plop=73&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Mutt France (article original)&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>7-Logiciels de mail supportant GnuPG</title>
		<link>https://clx.asso.fr/spip/?7-Logiciels-de-mail-supportant-GnuPG</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?7-Logiciels-de-mail-supportant-GnuPG</guid>
		<dc:date>2002-04-23T11:19:36Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;OK. Mais ton GnuPG, il marche partout ? Les gens avec qui je communique sauront-ils lire les mails que je signe, ou que je crypte ?&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;OK. Mais ton GnuPG, il marche partout ? Les gens avec qui je communique sauront-ils lire les mails que je signe, ou que je crypte ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;A priori, non... Enfin, les mails sign&#233;s, a priori, devraient &#234;tre lus sur tous les logiciels de messagerie. Pas forc&#233;ment d&#233;cod&#233;s, mais au moins lus. Le contenu est r&#233;cup&#233;rable.&lt;/p&gt;
&lt;p&gt;Enfin... partout o&#249; les logiciels de messagerie impl&#233;mentent correctement la RFC 822, la r&#233;f&#233;rence.&lt;br class='autobr' /&gt;
S'ils n'y arrivent pas, c'est sans doute que leur logiciel n'impl&#233;mente pas compl&#232;tement la norme, et dans ce cas... &lt;i&gt;&#034;mauvais logiciel, changer de logiciel&#034;&lt;/i&gt; ;-)&lt;/p&gt;
&lt;p&gt;Par contre, pour crypter des emails pour ton interlocuteur, il faut qu'il ait d&#233;j&#224; une cl&#233; GnuPG, ce qui implique qu'il soit au fa&#238;t des probl&#232;mes de s&#233;curit&#233; des emails et qu'il ait sans doute un plugin&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb4-1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;module additionnel&#034; id=&#034;nh4-1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt; sur son logiciel de messagerie&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb4-2&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;Ou alors que son logiciel g&#232;re gpg nativement&#034; id=&#034;nh4-2&#034;&gt;2&lt;/a&gt;]&lt;/span&gt;. Cela ne lui posera donc probablement pas de probl&#232;me d'en recevoir.&lt;/p&gt;
&lt;p&gt;D'ailleurs, voici une liste (non exhaustive) de plugins, que je me suis amus&#233; &#224; chercher sur Internet. Une &lt;a href=&#034;http://www.gnupg.org/(en)/related_software/frontends.html#mua&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;autre liste&lt;/a&gt; existe, directement sur le site &lt;a href=&#034;http://www.gnupg.org&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GPG&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;UNIX&lt;/strong&gt;
&lt;br&gt;&lt;strong&gt;a) vous &#234;tes en console&lt;/strong&gt;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; mutt : voir le .muttrc attach&#233;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; pine : pgp4pine, MagicPGP, PinePGP.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; emacs : il le fait naturellement. De toutes fa&#231;ons, vous &#234;tes d&#233;j&#224; poulpiforme, donc... Google n'a pas de secret pour vous. Un poulpe &#231;a a plus de pattes qu'une araign&#233;e&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb4-3&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;Un esprit chagrin me signale qu'un poulpe n'a pas de pattes. Et que de (&#8230;)&#034; id=&#034;nh4-3&#034;&gt;3&lt;/a&gt;]&lt;/span&gt;, non mais...
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Encrypter ou signer les mails &#224; la vol&#233;e ? Oui, avec &lt;a href=&#034;http://www.gnu.org/software/anubis/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GNU Anubis&lt;/a&gt;. Ah mais !
&lt;br&gt;&lt;strong&gt;b) sous X&lt;/strong&gt;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Xemacs (voir plus haut).
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; xfmail : GnuPG g&#233;r&#233; nativement.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; evolution : g&#233;r&#233; nativement.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; KMail : pas de solution actuellement avec GnuPG, mais un article sur la combinaison &lt;a href=&#034;http://email.about.com/library/weekly/aa083099a.htm&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;PGP/KMail&lt;/a&gt;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Mozilla (ou Netscape 6.x) : &lt;a href=&#034;http://enigmail.mozdev.org/download.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Enigmail&lt;/a&gt;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Sylpheed : &lt;a href=&#034;http://www.gnupg.org/gpgme.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;gpgmpe&lt;/a&gt; (n&#233;c&#233;ssite une &lt;a href=&#034;http://nlpagan.net/sylpheed-faq-2.html#ss2.14&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;compilation&lt;/a&gt;) et quelques &lt;a href=&#034;http://www.teledix.net/sylpheed/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;patches&lt;/a&gt; int&#233;ressants pour Sylpheed (dont GPG ASCII armoured).&lt;/p&gt;
&lt;p&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Rien de tout &#231;a &lt;a href=&#034;http://www.geocities.com/SiliconValley/Chip/3708/gpgp/gpgp.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GnomePGP&lt;/a&gt; et &lt;a href=&#034;http://seahorse.sf.net&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;SeaHorse&lt;/a&gt; peuvent fonctionner avec GnuPG.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Windows&lt;/strong&gt;&lt;br class='autobr' /&gt;
Il faut bien s&#251;r avoir install&#233; &lt;a href=&#034;http://www.gnupg.org/fr/download.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GnuPG&lt;/a&gt; sous Windows ou &lt;a href=&#034;http://telecharger.01net.com/windows/Utilitaire/cryptage_et_securite/fiches/1384.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;PGP&lt;/a&gt;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Eudora : &lt;a href=&#034;http://www.goose24.org/software/eudoragpg.shtml&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Un plugin&lt;/a&gt; plus ou moins buggu&#233;. La solution PGP (Pretty Good Privacy)fonctionne mieux, mais attention, le plugin PGP brut de fonderie n'envoie pas des courriers sign&#233;s comme il faut&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb4-4&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;En fait, plusieurs plugins existent. Fr&#233;d&#233;ric a le bon, pour la version (&#8230;)&#034; id=&#034;nh4-4&#034;&gt;4&lt;/a&gt;]&lt;/span&gt;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Outlook :&lt;br class='autobr' /&gt;
&lt;a href=&#034;http://www3.gdata.de/gpg/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GnuPG Plugin&lt;/a&gt;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Outlook Express : &lt;a href=&#034;http://www.winpt.org/gpgoe.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GPG-OE&lt;/a&gt;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Mozilla (ou Netscape 6.x) : &lt;a href=&#034;http://enigmail.mozdev.org/download.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Enigmail&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; autres : &lt;a href=&#034;http://sites.inka.de/tesla/gpgrelay.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;GPGRelay&lt;/a&gt; ou &lt;a href=&#034;http://uk1.munitions.net/dolphin.cgi?action=render&amp;category=0202&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;PGPSendmail&lt;/a&gt; permettent de cr&#233;er un tunnel PGP crypt&#233;, de fa&#231;on transparente pour l'utilisateur&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb4-5&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;PGPSendmail, par exemple, crypte les mails &#224; la vol&#233;e si, il trouve une cl&#233; (&#8230;)&#034; id=&#034;nh4-5&#034;&gt;5&lt;/a&gt;]&lt;/span&gt;.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Autres&lt;/strong&gt;
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; IMP : &lt;a href=&#034;https://yourmom.dhs.org/pgp/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;OpenPGPWebmail&lt;/a&gt;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Solaris, ou SunOS ? Essayez &lt;a href=&#034;http://uk1.munitions.net/dolphin.cgi?action=render&amp;category=0202&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;privtool&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Toutes sortes d'informations peuvent &#234;tre trouv&#233;es sur &lt;a href=&#034;http://www.gnupg.org/frontends.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;la page GnuPG d&#233;di&#233;e aux frontends&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Dernier point : c'est lorsque les gens voient des choses nouvelles qu'ils s'y int&#233;ressent. Si vous prenez la d&#233;cision de signer TOUS vos mails, vous provoquerez in&#233;vitablement la question &#034;mais... c'est quoi ce fichier bizarre que tu m'envoies &#224; chaque fois ?&#034;&lt;br class='autobr' /&gt;
Et l&#224;, vous pouvez endosser le plus grand r&#244;le de votre vie, le pros&#233;lyte.&lt;/p&gt;
&lt;p&gt;Avec un peu de chance et de talent, votre interlocuteur sera convaincu. Au pire, il saura que &#231;a existe, et que &#034;des gens&#034; utilisent GnuPG.&lt;/p&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb4-1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh4-1&#034; class=&#034;spip_note&#034; title=&#034;Notes 4-1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;module additionnel&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb4-2&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh4-2&#034; class=&#034;spip_note&#034; title=&#034;Notes 4-2&#034; rev=&#034;appendix&#034;&gt;2&lt;/a&gt;] &lt;/span&gt;Ou alors que son logiciel g&#232;re gpg nativement&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb4-3&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh4-3&#034; class=&#034;spip_note&#034; title=&#034;Notes 4-3&#034; rev=&#034;appendix&#034;&gt;3&lt;/a&gt;] &lt;/span&gt;Un esprit chagrin me signale qu'un poulpe n'a pas de pattes. Et que de toutes les fa&#231;ons, il n'a que 8 tentacules. Bon. Ben... m&#234;me si le poulpe en a autant, &#231;a fait d&#233;j&#224; beaucoup.&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb4-4&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh4-4&#034; class=&#034;spip_note&#034; title=&#034;Notes 4-4&#034; rev=&#034;appendix&#034;&gt;4&lt;/a&gt;] &lt;/span&gt;En fait, plusieurs plugins existent. Fr&#233;d&#233;ric a le bon, pour la version Eudora 4.02 sur PC. Par contre, le mail sign&#233; est enregistr&#233; &#224; part dans un fichier portant l'extension .ems - comme c'est le cas lorsque les signatures ne sont pas tout &#224; fait reconnues comme il faut.&lt;br class='autobr' /&gt;
En tout &#233;tat de cause, il s'agit toujours de logiciel propri&#233;taire, donc non &lt;a href='https://clx.asso.fr/spip/?De-l-utilisation-des-logiciels-libres' class=&#034;spip_in&#034;&gt;libre&lt;/a&gt;, ce qui sort du cadre de CLX, et du pr&#233;sent article.&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb4-5&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh4-5&#034; class=&#034;spip_note&#034; title=&#034;Notes 4-5&#034; rev=&#034;appendix&#034;&gt;5&lt;/a&gt;] &lt;/span&gt;PGPSendmail, par exemple, crypte les mails &#224; la vol&#233;e si, il trouve une cl&#233; publique pour le destinataire sur un serveur de cl&#233;s&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		
		<enclosure url="https://clx.asso.fr/spip/IMG/txt/doc-25.txt" length="16435" type="text/plain" />
		

	</item>
	<item xml:lang="fr">
		<title>5- Principe de base des cl&#233;s, signatures mutuelles</title>
		<link>https://clx.asso.fr/spip/?5-Principe-de-base-des-cles-signatures-mutuelles</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?5-Principe-de-base-des-cles-signatures-mutuelles</guid>
		<dc:date>2002-04-18T13:55:56Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;Chuis foncierement d&#233;bile ou c'est super compliqu&#233; vot' bazar ??? Cl&#233;s publiques, priv&#233;s, certificats de r&#233;vocation, signatures...&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;chuis foncierement d&#233;bile ou c'est super compliqu&#233; vot' bazar ??? Cl&#233;s publiques, priv&#233;s, certificats de r&#233;vocation, signatures...&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Wo&#226;&#226;&#226;a. Nan, c'est vrai que ce n'est pas simple.&lt;/p&gt;
&lt;p&gt;En fait, une cl&#233; est identifi&#233;e par un num&#233;ro, son ID.&lt;/p&gt;
&lt;p&gt;Pour faire une cl&#233; perso, il faut une cl&#233; priv&#233;e, et une&lt;br class='autobr' /&gt;
cl&#233; publique.&lt;br class='autobr' /&gt;
C'est un peu compliqu&#233;... en fait, appeler cl&#233; publique/cl&#233; priv&#233;e est&lt;br class='autobr' /&gt;
un abus de langage, ou une synecdoque&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb5-1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;mouarf..&#034; id=&#034;nh5-1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt;. &lt;br class='autobr' /&gt;
On devrait plutot dire partie priv&#233;e de la cl&#233;, partie publique de la cl&#233; ; la cl&#233;, c'est l'ensemble des deux.&lt;/p&gt;
&lt;p&gt;Ou plutot : &lt;i&gt;&#171; partie priv&#233;e de la cl&#233; dont l'ID de la partie publique&lt;br class='autobr' /&gt;
est 1234 &#187;&lt;/i&gt; lorsque l'on parle de cl&#233; priv&#233;e, et&lt;br class='autobr' /&gt;
&lt;i&gt;&#171; partie publique de la cl&#233;, dont le num&#233;ro (de la partie publique) est&lt;br class='autobr' /&gt;
1234 &#187;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Mais c'est lourd.&lt;/p&gt;
&lt;p&gt;De ces deux parties de ta cl&#233;, la partie priv&#233;e est la plus important, &lt;br class='autobr' /&gt;
c'est celle qu'il faut &#224; tout prix &#034;cacher&#034; aux yeux du monde. Tu es le seul &lt;br class='autobr' /&gt;
&#224; pouvoir l'utiliser ; c'est l&#224;-dessus que repose la s&#233;curit&#233; du syst&#232;me.&lt;/p&gt;
&lt;p&gt;La partie publique, par contre, sera envoy&#233;e aux personnes avec qui tu veux dialoguer.&lt;br class='autobr' /&gt;
Attention, la partie publique et la partie priv&#233;e ont chacun un ID diff&#233;rent.. c'est l&#224;&lt;br class='autobr' /&gt;
que c'est difficile &#224; comprendre. Une seule cl&#233;, mais deux parties, avec chacune un ID distinct.&lt;/p&gt;
&lt;p&gt;Sur le serveur de cl&#233;s dont on a discut&#233; tout &#224; l'heure, tu ne trouveras donc que la &lt;br class='autobr' /&gt;
partie publique de la cl&#233;. Et un individu lambda qui veut chiffrer un mail, le fera&lt;br class='autobr' /&gt;
avec la partie publique de ta cl&#233;.&lt;/p&gt;
&lt;p&gt;OK ? Je continue.&lt;/p&gt;
&lt;p&gt;Dans ta cl&#233; (ensemble priv&#233;/publique), tu trouves :
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; un fingerprint (empreintes digitales de certification)
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; une liste d'identifiants (nom/pr&#233;nom, email, commentaires)&lt;/p&gt;
&lt;p&gt;Chaque identifiant peut &#234;tre sign&#233; par une ou plusieurs cl&#233;s.&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;Attends, attends... comment tu fais pour signer une cl&#233; ? Enfin... un identifiant, je veux dire ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Tout d'abord, lorsque tu signes une cl&#233;, enfin sa partie publique... zut. Le truc que tu as&lt;br class='autobr' /&gt;
en ta possession et que tu as trouv&#233; sur le serveur de cl&#233;s, tu va signer tous les identifiants&lt;br class='autobr' /&gt;
(les ensembles nom/email/commentaires) qui sont dedans.&lt;br class='autobr' /&gt;
Ainsi, si le propri&#233;taire ajoute un identifiant &#224; sa cl&#233;, apr&#232;s que tu l'ais sign&#233;e, ta &lt;br class='autobr' /&gt;
signature n'appara&#238;tra pas sur le nouvel identifiant. Et c'est normal.&lt;br class='autobr' /&gt;
C'est comme si tu avais sign&#233; un contrat dont une clause aurait &#233;t&#233; rajout&#233;e apr&#232;s.&lt;/p&gt;
&lt;p&gt;Si qulqu'un te demande de signer sa cl&#233;, tu commences par lui demander son fingerprint&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb5-2&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;les &#034;empreintes digitales&#034; de la cl&#233;. Un CRC, en quelque sorte.&#034; id=&#034;nh5-2&#034;&gt;2&lt;/a&gt;]&lt;/span&gt; par un moyen r&#233;put&#233; s&#251;r, qui te permette de l'identifier &#224; coup s&#251;r.&lt;br class='autobr' /&gt;
Par exemple, en le voyant de visu, ou par le courrier (bien que l'on puisse falsifier aussi du courrier&lt;br class='autobr' /&gt;
envoy&#233; par &lt;i&gt;La Poste&lt;/i&gt;)&lt;/p&gt;
&lt;p&gt;Une fois que tu l'as, tu v&#233;rifies que le fingerprint re&#231;u est bien celui qui &lt;br class='autobr' /&gt;
correspond &#224; la cl&#233; que tu t'appr&#234;tes &#224; signer.&lt;br class='autobr' /&gt;
J'insiste sur le fingerprint... il faut vraiment que tu sois S&#219;R &#224; 100% &lt;br class='autobr' /&gt;
que celui que tu as re&#231;u est bien le fingerprint correspondant &#224; la personne &lt;br class='autobr' /&gt;
cens&#233;e &#234;tre propri&#233;taire de la cl&#233; que tu vas signer.&lt;br class='autobr' /&gt;
Si quelqu'un r&#233;ussit &#224; se faire passer pour un autre &#224; ce moment-l&#224;, ce n'est pas une seule cl&#233;&lt;br class='autobr' /&gt;
qui est &#034;corrompue&#034;, c'est le &lt;a href='https://clx.asso.fr/spip/?4-Reseau-de-confiance' class=&#034;spip_in&#034;&gt;r&#233;seau de confiance&lt;/a&gt; entier.&lt;br class='autobr' /&gt;
Un fingerprint lu sur une carte de visite, sur un disquette, ou dans un courrier&lt;br class='autobr' /&gt;
dont tu peux identifier pr&#233;cis&#233;ment l'&#233;metteur est fiable.&lt;br class='autobr' /&gt;
Un fingerprint re&#231;u par email ne l'est pas, sauf s'il est sign&#233; par un moyen quelconque.&lt;/p&gt;
&lt;p&gt;V&#233;rification faite, tu signes la cl&#233; avec ta propre cl&#233; :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;gpg --sign-key 1234&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt; A partir de ce moment, tu as certifi&#233; que tu faisais confiance au type&lt;br class='autobr' /&gt; qui t'a demand&#233; de signer sa cl&#233;, en disait &#034;j'ai v&#233;rifi&#233;, la cl&#233;&lt;br class='autobr' /&gt; n&#176;1234 est bien celle de M. Toto TRUC&#034;.&lt;/p&gt;
&lt;p&gt; Si M. Toto TRUC signe une cl&#233;, et que tu vois des donn&#233;es certifi&#233;es avec cette troisi&#232;me cl&#233;, tu imagines que M. Toto TRUC a fait pareil pour signer la cl&#233;.&lt;br class='autobr' /&gt;
Tu peux donc faire confiance aux donn&#233;s certifi&#233;es par cette trois&#232;me cl&#233;, &#224; condition que tu sois s&#251;r que M. Toto est aussi soigneux que toi dans la v&#233;rification du fingerprint.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; GnuPG fonctionne sur un r&#233;seau de confiance.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Il NE FAUT PAS signer une cl&#233; comme &#231;a, c'est tr&#232;s tr&#232;s important de s'assurer que tu signes la bonne cl&#233;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; IL FAUT TOUJOURS v&#233;rifier le fingerprint de la cl&#233; avant de la signer.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; IL FAUT VRAIMENT ETRE SUR que c'est le bon fingerprint qui te sert &#224; v&#233;rifier la cl&#233;.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Si tu n'es pas s&#251;r que ce n'est pas le fingerprint de la cl&#233;, tu ne la signes pas.
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; Et enfin, le fingerprint doit toujours correspondre &#224; la cl&#233;.&lt;/p&gt;
&lt;p&gt;Compris ?&lt;/p&gt;
&lt;p&gt; Imaginons que moi, Ga&#233;tan RYCKEBOER, je vous demande de signer ma cl&#233;.&lt;br class='autobr' /&gt; Le feriez vous ?&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;NON !!!&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt; Je n'ai jamais donn&#233; physiquement mon fingerprint &#224; qui que ce soit, et&lt;br class='autobr' /&gt; la r&#233;ception d'un fingerprint par email est non s&#251;re, sauf si les&lt;br class='autobr' /&gt; donn&#233;es sont sign&#233;es par une cl&#233; que vous avez vous-m&#234;me sign&#233;.&lt;/p&gt;
&lt;p&gt; C'est le bordel, hein ?&lt;/p&gt;
&lt;p&gt; Et c'est pour &#233;viter de faire &#034;entrer&#034; une personne qui falsifie sa&lt;br class='autobr' /&gt; cl&#233;, en se faisant passer pour quelqu'un d'autre, lors des op&#233;rations de&lt;br class='autobr' /&gt; signatures mutuelles qui se font de temps en temps, comme parfois &lt;br class='autobr' /&gt;
aux &lt;a href='https://clx.asso.fr/spip/?CLX-Les-Mardis-Linux' class=&#034;spip_in&#034;&gt;mardi-linux&lt;/a&gt;, pour faire grandir son r&#233;seau de confiance.&lt;/p&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb5-1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh5-1&#034; class=&#034;spip_note&#034; title=&#034;Notes 5-1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;mouarf..&lt;/p&gt;
&lt;/div&gt;&lt;div id=&#034;nb5-2&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh5-2&#034; class=&#034;spip_note&#034; title=&#034;Notes 5-2&#034; rev=&#034;appendix&#034;&gt;2&lt;/a&gt;] &lt;/span&gt;les &#034;empreintes digitales&#034; de la cl&#233;. &lt;br class='autobr' /&gt;
Un CRC, en quelque sorte.&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>4- R&#233;seau de confiance</title>
		<link>https://clx.asso.fr/spip/?4-Reseau-de-confiance</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?4-Reseau-de-confiance</guid>
		<dc:date>2002-04-16T10:53:31Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;Que signifie le message &lt;strong&gt;Attention, cette cl&#233; n'est pas certifi&#233;e avec une signature de confiance !&lt;/strong&gt; ?&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;Que signifie le message &lt;strong&gt;Attention, cette cl&#233; n'est pas certifi&#233;e avec une signature de confiance !&lt;/strong&gt; ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;GnuPG repose sur le principe d'un r&#233;seau de confiance.&lt;/p&gt;
&lt;p&gt;Lorsque tu es s&#251;r qu'une cl&#233; donn&#233;e appartient bien &#224; la personne qui pr&#233;tend la d&#233;tenir (c'est &#224; dire si tu es s&#251;r que c'est bien toto, dont l'email est&lt;br class='autobr' /&gt;
toto@chezmoi.net qui a g&#233;n&#233;r&#233; la cl&#233; dont l'ID est 123FDC54), tu peux la signer avec ta propre cl&#233;.&lt;/p&gt;
&lt;p&gt;Si quelqu'un - qui sait que ta cl&#233; est bien valide et que c'est bien la tienne - re&#231;oit des donn&#233;es sign&#233;es avec la cl&#233; de toto, il saura qu'il pourra faire confiance &#224; l'&#233;metteur des donn&#233;es. En effet, tu as sign&#233; la cl&#233; de toto avec ta cl&#233;. Tu as donc fait confiance &#224; la cl&#233; de toto. Donc, les donn&#233;es de toto sont dignes de confiance. Or toto a sign&#233; la cl&#233; de l'&#233;metteur avec une cl&#233; que tu as sign&#233;e, donc l'&#233;metteur et ses donn&#233;es sont dignes de confiance (compliqu&#233;, non ?).&lt;/p&gt;
&lt;p&gt;Ainsi, par &#233;change de signatures mutuelles, tu fais grossir ton &lt;i&gt;r&#233;seau de confiance&lt;/i&gt;, et donc le nombre de cl&#233;s en qui tu peux avoir toute confiance.&lt;/p&gt;
&lt;p&gt;Le message que tu indiques dans ta question signifie que le mail que tu as re&#231;u est sign&#233;, mais que la cl&#233; utilis&#233;e n'est pas sign&#233;e. Tu&lt;br class='autobr' /&gt;
dois donc prendre l'information contenu dans l'email avec des pincettes. Ou changer manuellement la confiance que tu apportes &#224; cette cl&#233; avec :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --edit-key 123FDC54 pub 1024D/123FDC54 cr&#233;&#233;e: 2002-04-05 expire: never confiance: -/q sub 1024g/DF6B8891 cr&#233;&#233;e: 2002-04-05 expire: never (1). toto (toto, cle perso) &lt;toto@chezmoi.net&gt; Commande&gt; trust ... Commande&gt; quit&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;C'est d'ailleurs avec cette m&#234;me commande &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;gpg --edit-key&lt;/code&gt; que tu peux signer une cl&#233;, apr&#232;s t'&#234;tre assur&#233; que c'est la bonne cl&#233; ; pour ensuite l'envoyer sur les serveurs de cl&#233;s, ou la renvoyer &#224; l'&#233;metteur.&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>3- R&#233;vocation d'une cl&#233;</title>
		<link>https://clx.asso.fr/spip/?3-Revocation-d-une-cle</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?3-Revocation-d-une-cle</guid>
		<dc:date>2002-04-16T10:44:22Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;Une &lt;strong&gt;passphrase&lt;/strong&gt; ? Une cl&#233; secr&#218;te ? Et si je les perds ?&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;Une &lt;strong&gt;passphrase&lt;/strong&gt; ? Une cl&#233; secr&#218;te ? Et si je les perds ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Il faut TOUJOURS avoir &#224; disposition un certificat de r&#233;vocation, au cas o&#249;, ta cl&#233; &#233;tant diffus&#233;e, tu paumes le mot de passe, ou si la s&#233;curit&#233; de la cl&#233; se trouve compromise.&lt;/p&gt;
&lt;p&gt;En fait, la bonne m&#233;thode, consiste &#224; cr&#233;er le certificat en m&#234;me temps que la cl&#233;.&lt;/p&gt;
&lt;p&gt;Le bon process devient donc :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --gen-key $ gpg --gen-revoke toto@chezmoi.com &gt; ~/.gnupg/revoke.macle $ gpg --send-key 123FDC54&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;Lorsque tu cr&#233;es ton certificat, GnuPG te demande si c'est :
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; 1 cl&#233; compromise
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; 2 cl&#233; remplac&#233;e
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; 3 cl&#233; qui n'est plus utilis&#233;e&lt;/p&gt;
&lt;p&gt;Que choisir ? Il faut bien comprendre que le certifcat de r&#233;vocation reste un bout de papier tant qu'il n'est pas envoy&#233;. Tu pourras donc en cr&#233;er plusieurs sans que cela entra&#238;ne de difficult&#233;s pour tes correspondants. Ta cl&#233; sera toujours utilisable.&lt;/p&gt;
&lt;p&gt;Le certificat que tu souhaites cr&#233;er, d'apr&#232;s la question pos&#233;e, c'est le &lt;i&gt;certificat de secours&lt;/i&gt;. C'est &#224; dire celui que tu vas utiliser si ta cl&#233; a &#233;t&#233; compromise, ou si tu as perdu ton mot de pase. Ce qui revient au m&#234;me. Pour le certificat, s'entend.&lt;/p&gt;
&lt;p&gt;Si tu d&#233;cides de ne plus utiliser ta cl&#233; GnuPG, tu pourras toujours fabriquer un autre certificat &#034;cl&#233; remplac&#233;e&#034; ou &#034;cl&#233; qui est plus utilis&#233;e&#034;.&lt;/p&gt;
&lt;p&gt;Bien. Maintenant, nous sommes dans le cas o&#249; tu as ton certificat et que ta cl&#233; a &#233;t&#233; vol&#233;e, expos&#233;e, ou que tu as oubli&#233; ton mot de passe. Il te faut envoyer le&lt;br class='autobr' /&gt;
certificat aux serveurs de cl&#233;, par exemple &lt;a href=&#034;http://www.rubin.ch/pgp/sendkey.en.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;via l'url WEB de l'un des serveurs&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Dans un ou deux jours, tout un chacun pourra t&#233;l&#233;charger la cl&#233;, par la m&#233;thode habituelle, mais elle sera marqu&#233;e &#034;r&#233;voqu&#233;e&#034;. Attention, elle restera n&#233;anmoins&lt;br class='autobr' /&gt;
toujours utilisable. En revanche, bien &#233;videmment, GnuPG avertira les utilisateurs que la cl&#233; ne doit plus &#234;tre utilis&#233;e.&lt;/p&gt;
&lt;p&gt;Pour &#234;tre s&#251;r que la cl&#233; ne sera plus utilis&#233;e, il faut envoyer un mail &#224; tous les correpondants qui utilisent cette cl&#233; pour d&#233;chiffrer tes emails. Ils doivent &#234;tre inform&#233;s que ta cl&#233; est r&#233;voqu&#233;e, et qu'ils ne doivent plus lui faire confiance.&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;
&lt;p&gt;&lt;i&gt;C'est pas dangereux de laisser trainer son certificat de r&#233;vocation ?&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Le seul risque que tu coures c'est que quelqu'un l'utilise. Et que ta cl&#233; soit marqu&#233;e comme &lt;i&gt;r&#233;voqu&#233;e&lt;/i&gt;, donc qu'elle soit r&#233;put&#233;e non fiable.&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb6-1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;par opposition &#224; r&#233;put&#233; fiable. En crypto la fiabilit&#233; est relative. On dit (&#8230;)&#034; id=&#034;nh6-1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;Mais c'est mieux de changer de cl&#233;, que de ne pas &#234;tre en mesure de signaler que ta cl&#233; est corrompue, non ?&lt;/p&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb6-1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh6-1&#034; class=&#034;spip_note&#034; title=&#034;Notes 6-1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;par&lt;br class='autobr' /&gt;
opposition &#224; r&#233;put&#233; fiable. En crypto la fiabilit&#233; est relative. On dit donc d'une m&#233;thode de s&#233;curisation qu'elle est &#034;r&#233;put&#233;e fiable&#034; dans la mesure o&#249;&lt;br class='autobr' /&gt;
les moyens &#224; mettre en oeuvre pour &#034;casser&#034; l'algorithme, ou pour lire les informations crypt&#233;s demandent trop de temps ou de ressources informatiques pour un individu lambda. Ou un&lt;br class='autobr' /&gt;
organisme lambda.&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>2- Cr&#233;ation d'une cl&#233;</title>
		<link>https://clx.asso.fr/spip/?2-Creation-d-une-cle</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?2-Creation-d-une-cle</guid>
		<dc:date>2002-04-16T10:44:06Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;OK, je sais lire vos mails. Je veux faire pareil. Comment cr&#233;er sa cl&#233; ?&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;OK, je sais lire vos mails. Je veux faire pareil. Comment cr&#233;er sa cl&#233; ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;&lt;code class='spip_code spip_code_inline' dir='ltr'&gt;$ gpg --gen-key&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;gpg va poser 3 questions : &lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; le nom
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; l'email
&lt;br /&gt;&lt;span class=&#034;spip-puce ltr&#034;&gt;&lt;b&gt;&#8211;&lt;/b&gt;&lt;/span&gt; les commentaires (optionnels).&lt;/p&gt;
&lt;p&gt;Ces trois param&#232;tres forment l'&lt;i&gt;identifiant&lt;/i&gt;. Une m&#234;me cl&#233; pourra avoir plusieurs identifiants, cr&#233;es par la suite. Par exemple, si tu as de nombreux emails, tu pourras avoir l'identifiant 1 pour l'email n&#176;1, l'identifiant 2 pour l'email n&#176;2, et ainsi de suite. Et tous ces identifiants seront utilis&#233; par la m&#234;me cl&#233;.&lt;/p&gt;
&lt;p&gt;Attention, dans le cas o&#249; tu utiliserais GnuPG &#224; la fois au boulot et pour des affaires &#034;priv&#233;es&#034;, il vaut mieux avoir deux cl&#233;s. C'est plus facile de&lt;br class='autobr' /&gt;
r&#233;voquer une cl&#233; pour un ou deux identifiants, que la cl&#233; qui contient TOUS tes identifiants, professionnels et personnels. Ensuite, c'est moins emb&#234;tant&lt;br class='autobr' /&gt;
pour les utilisateurs de tes cl&#233;s, chaque identifiant correspond &#224; une ligne de perdue sur l'affichage des donn&#233;es sign&#233;es. Cela peut &#234;tre vraiment&lt;br class='autobr' /&gt;
p&#233;nible, dans le cas d'&#233;change d'emails, par exemple.&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
	<item xml:lang="fr">
		<title>1- Serveurs de cl&#233;s</title>
		<link>https://clx.asso.fr/spip/?1-Serveurs-de-cles</link>
		<guid isPermaLink="true">https://clx.asso.fr/spip/?1-Serveurs-de-cles</guid>
		<dc:date>2002-04-16T10:43:32Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Ga&#233;tan RYCKEBOER</dc:creator>



		<description>&lt;p&gt;&lt;i&gt;C'est sympa de signer vos emails avec GnuPG, mais&lt;br class='autobr' /&gt;
pourriez-vous communiquer aussi vos cl&#233;s publiques afin que cela serve &#224; quelque chose ?&lt;/i&gt;&lt;/p&gt;

-
&lt;a href="https://clx.asso.fr/spip/?-GPG-et-chiffrement-" rel="directory"&gt;GPG et chiffrement&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;&lt;i&gt;C'est sympa de signer vos emails avec GnuPG, mais&lt;br class='autobr' /&gt;
pourriez-vous communiquer aussi vos cl&#233;s publiques afin que cela serve &#224; quelque chose ?&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Pour cela, rep&#233;rez l'option keyserver dans le fichier /.gnupg/options :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;# GnuPG can import a key from a HKP keyerver if one is missing # for sercain operations. Is you set this option to a keyserver # you will be asked in such a case whether GnuPG should try to # import the key from that server (server do syncronize with each # others and DNS Round-Robin may give you a random server each time). # Use &#034;host -l pgp.net | grep www&#034; to figure out a keyserver. #keyserver wwwkeys.eu.pgp.net keyserver pgp.mit.edu #keyserver certserver.pgp.com&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;Une fois cette partie de GnuPG param&#233;tr&#233;e, les logiciels de messagerie l'utilisant vont &#234;tre capables d'aller chercher les cl&#233;s directement sur le serveur de cl&#233;s connect&#233; &#224; Internet (ici pgp.mit.edu).&lt;/p&gt;
&lt;p&gt;Pour information, ces serveurs s'&#233;changent leurs cl&#233;s (ils synchronisent leur contenu r&#233;guli&#232;rement). Il n'est donc pas n&#233;cessaire de se connecter sur tous les serveurs. Un seul serveur suffit.&lt;/p&gt;
&lt;p&gt;Par exemple, mutt le fait tr&#232;s bien tout seul, d&#232;s qu'un mail sign&#233; arrive, la cl&#233; associ&#233;e est automatiquement import&#233;e dans ton trousseau.&lt;/p&gt;
&lt;p&gt;Si tu as un mailer qui ne &#034;communique&#034; pas tr&#232;s bien avec GnuPG, voici la manipulation pour r&#233;cup&#233;rer la cl&#233; :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --recv-key IDKEY&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;L'ID de ma cl&#233; perso, par exemple, celle que j'utilise quand je ne suis pas au turbin, c'est 3674000A. La commande devient donc :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --recv-key 3674000A&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;Pour envoyer ta cl&#233; :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;$ gpg --send-key IDKEY&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;L&#224; encore, gr&#226;ce aux connections entre les serveurs de cl&#233;s, les informations d&#233;pos&#233;es chez l'un finissent par &#234;tre connues de tous les serveurs.&lt;/p&gt;
&lt;p&gt;Pour info, voici ce que donne un mail sign&#233;, d&#233;cod&#233; avec mutt :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;Date: 13 Apr 2002 10:46:14 +0200 From: Toto &lt;toto@chezmoi.net&gt; Subject: Clefs GPG To: asr &#224; mail.dotcom.fr X-Mailer: Evolution/0.13 (Preview Release) [-- La sortie PGP suit (heure courante : Mon Apr 15 11:03:19 2002) --] gpg: Signature faite sam 13 avr 2002 10:46:13 CEST avec une cl&#233; DSA ID 123FDC54 gpg: Bonne signature de &#034;Toto (toto, cle perso) &lt;toto@chezmoi.net&gt;&#034; gpg: ATTENTION: Cette cl&#233; n'est pas certifi&#233;e avec une signature de confiance ! gpg: Rien ne dit que la signature appartient &#224; son propri&#233;taire. gpg: Empreinte: 913E 6ACE B558 0A1D 997F 76D3 4DD4 231F 4F36 0C0C [-- Fin de sortie PGP --] [-- Les donn&#233;es suivantes sont sign&#233;es --]&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>


 
	


 
	

</channel>
</rss>
