Ces dernières années, des entreprises réputées ont connu des failles de sécurité critiques autour d'OpenPGP, comme :
- Yubico a sorti des clés de sécurité FIPS (certifiées par le gouvernement états-unien pour l'usage en entreprise) dont l'envoi de trois emails signés permettait de déduire la clé privée,
- la faille de sécurité Efail permettait de lire l'ensemble des emails, ProtonMail a publié un communiqué notamment signé par le créateur de PGP, disant que c'était un problème d'implémentation et non de standard (ce qui est plus ou moins un mensonge), et qu'il fallait utiliser des implémentations sécurisées, comme ProtonMail ou GnuPG, et envoyer ses emails en texte brut,
- ProtonMail, qui implémente OpenPGP en Javascript, a été victime d'un bug d'injection XSS inter-sites, et, de mémoire, me semble l'avoir nié dans un premier temps, ce qui est exactement ce que l'on attend d'une entreprise de sécurité informatique, et
- une autre faille de sécurité, que je ne cherche pas dans l'immédiat par manque de connexion internet, et car cette liste n'est qu'un exemple, concernant de nombreuses implémentations.
Plus vos conversations chiffrées avec OpenPGP intègrent de collaborataires, plus le risque d'une implémentation vulnérable à une faille de sécurité, ou d'un serveur d'emails transmettant le contenu chiffré à une agence de renseignement, ou encore que l'un de vos contacts fasse une erreur et réponde en clair, s'accroît. Une mitigation possible et très insuffisante peut être de converser en texte brut et de pratiquer le bottom posting, c'est-à-dire de ne citer que les extraits auxquels vous répondez et de supprimer le reste, ce qui limiterait le risque d'envoyer l'ensemble du fil en cas de mauvaise manipulation. Cette norme reste un bingo de mauvaises pratiques de sécurité informatique, ce qui en exclut tout usage militant.
2/3
⭐1