User avatar
Océane @oceane@peculiar.florist
2y
Ne normalisons pas les sectes (un mea culpa sur ProtonMail)

PDF :
peculiar.florist/notes/9qb6gqscst2biyu2
⭐1
1
0
0
1
User avatar
Océane @oceane@peculiar.florist
2y
Le 8 décembre 2023, j'ai écrit avec enthousiasme un billet dont j'ai désormais honte : « ProtonMail, la dégooglisation en mode facile ! ». J'ai honte de ce billet car ProtonMail est une secte, et car j'ai alors promu, et normalisé une secte dont j'ai fait partie.

ProtonMail s'enorgueillit de sa communauté, qui n'a fait que travailler gratuitement pour cette entreprise, et la financer alors que ses produits étaient invendables. Il s'agit de personnes malades mentales, ayant vécu des situations de maltraitance, et ayant sombré dans une forme de paranoïa, entretenue par ProtonMail.

Mon point de vue dans ce billet était
grosso modo que ProtonMail n'était objectivement plus la même organisation après la publication de sa version 4.0, car son produit n'était plus le même et qu'elle pouvait passer à un autre modèle économique. Elle était alors lavée de son historique de prédation et de maltraitance, car ça m'apparaissait comme un « mal nécessaire » : je considérais que notre responsabilité à gauche était notamment de gagner de l'argent (et pas, par exemple, de nous syndiquer et de faire grève afin que nos associations cessent de pallier le manque d'investissements publics dans la recherche et contre la pauvreté).

J'ai honte de ce billet.

1/3
⭐1
1
0
0
1
User avatar
Océane @oceane@peculiar.florist
2y
En 2018, Lavabit a levé des fonds pour sécuriser les emails à travers un standard de chiffrement moderne, à travers de nouveaux protocoles, implémentés sur un serveur sous licence AGPL. J'ai demandé à ProtonMail, sur Reddit, s'iels comptaient implémenter ce standard, et læ community manager m'a répondu que c'était improbable, car ça leur imposerait de réécrire leurs MTA. ProtonMail n'a pas implémenté le DIME et mieux encore, n'a pas communiqué sur leur levée de fonds, alors que le PDG avait déclaré publiquement, après l'effacement de ses serveurs en 2013, afin de contourner un ordre judiciaire de fournir sa clé SSL au FBI, que le brassage dans la presse grand public lui avait sans doute épargné une peine de prison. En réalité, nous ne devons brasser des sommes phénoménales que pour survivre dans des écosystèmes profondément toxiques. ProtonMail a tout intérêt à préserver le standard cryptographique obsolète d'OpenPGP, précisément car ça justifie son comportement sectaire.

Me souvenir de mon investissement dans cette secte m'horrifie et me rend particulièrement stressée. J'aurai du mal à trouver le sommeil. Ce billet est ironique et hypocrite de ma part, qui ai bien conscience que la présence abjecte de témoins de Jéhovah dans l'espace public ne vise qu'à normaliser leur secte auprès du grand public.

2/3
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
La vérité est qu'une personne dont une part importante de l'existence ne semble avoir pour seule vocation que son exploitation ne pourra que la défendre ou la refuser intégralement. C'est à ce titre qu'il faut comprendre les « et ça y est, ça recommence » de parents abusifs et eux-mêmes maltraités étant enfants, ou la minimisation des VSS par des femmes en ayant elles-mêmes été victimes, ou le style d'éducation rigide des ouvriers, qui assigne à leurs enfants leurs propres places dans leur appareil productif d'exploitation.

Je ne saurais suffisamment exprimer ma honte envers mon audience, auprès de laquelle j'ai recommandé cette entreprise prédatrice et manipulatrice. La norme cryptographique OpenPGP doit disparaître, et les personnes qui la promeuvent ou qui développent dessus devraient partager mon sentiment. Je ne saurais faire amende honorable de manière satisfaisante, mais je continuerai à devenir une meilleure personne et à utiliser tous les moyens à ma disposition pour tenter de l'en protéger.

3/3
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
Keyoxide est à la cryptographie ce que des Lego en mercure seraient à l'aérospatial

PDF :
peculiar.florist/notes/9qb6l78al4evdoci
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
Dans le premier Iron Man, qui est incidemment le dernier film Marvel où l'on voit une journaliste faire son travail, Tony Stark se fait construire un premier cœur, expérimental, dans une caverne où il est retenu en otage, en Afghanistan. Puis comme c'est un prototype conçu avec les moyens du bord pour lui sauver la vie, il se fait construire un second cœur, plus durable, plus puissant. Il demande à sa secrétaire, Pepper Potts, de l'incinérer, et elle le lui rend sous la forme d'une décoration de bureau, cadeau sentimental où il est écrit « Preuve que Tony Stark a un cœur ».

C'est ainsi que je vois OpenPGP : un prototype expérimental, un objet sentimental pour linuxien·ne, destiné à prouver son identité sur
Keyoxide par exemple, quelque part sur une étagère entre une figurine Toad et un Tardis en Lego. J'appellerais bien à abandonner cette norme de toute urgence, à ne pas donner à ses utilisataires un faux sentiment de sécurité, alors qu'elle est difficile à implémenter (à travers des bibliothèques comme GnuPG ou OpenPGPjs) et à utiliser de manière sécurisée (du point de vue par exemple de la rotation de clé).

1/3
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
Ces dernières années, des entreprises réputées ont connu des failles de sécurité critiques autour d'OpenPGP, comme :

- Yubico a sorti des clés de sécurité FIPS (certifiées par le gouvernement états-unien pour l'usage en entreprise) dont l'envoi de trois emails signés permettait de déduire la clé privée,

- la faille de sécurité Efail permettait de lire l'ensemble des emails, ProtonMail a publié un communiqué notamment signé par le créateur de PGP, disant que c'était un problème d'implémentation et non de standard (ce qui est plus ou moins un mensonge), et qu'il fallait utiliser des implémentations sécurisées, comme ProtonMail ou GnuPG, et envoyer ses emails en texte brut,

- ProtonMail, qui implémente OpenPGP en Javascript, a été victime d'un bug d'injection XSS inter-sites, et, de mémoire, me semble l'avoir nié dans un premier temps, ce qui est exactement ce que l'on attend d'une entreprise de sécurité informatique, et

- une autre faille de sécurité, que je ne cherche pas dans l'immédiat par manque de connexion internet, et car cette liste n'est qu'un exemple, concernant de nombreuses implémentations.

Plus vos conversations chiffrées avec OpenPGP intègrent de collaborataires, plus le risque d'une implémentation vulnérable à une faille de sécurité, ou d'un serveur d'emails transmettant le contenu chiffré à une agence de renseignement, ou encore que l'un de vos contacts fasse une erreur et réponde en clair, s'accroît. Une mitigation possible et très insuffisante peut être de converser en texte brut et de pratiquer le
bottom posting, c'est-à-dire de ne citer que les extraits auxquels vous répondez et de supprimer le reste, ce qui limiterait le risque d'envoyer l'ensemble du fil en cas de mauvaise manipulation. Cette norme reste un bingo de mauvaises pratiques de sécurité informatique, ce qui en exclut tout usage militant.

2/3
⭐1
1
0
0
1

User avatar
Océane @oceane@peculiar.florist
2y
Quelle différence donc entre un profil Keyoxide et un vaisseau spatial de Kylo Ren en Lego ? À part bien sûr le risque de se doxxer soi-même, ce que des expert·es en cryptographie ont déjà fait, ou alors d'inscrire son morinom dans une base de données inaltérable (la page d'accueil du serveur OpenPGP du MIT a un bouton « Oui, supprimer ma clé ! » redirigeant vers une entrée de FAQ disant que non, on ne peut pas supprimer sa clé) ? Quel danger pour moi, qui ne suis simplement pas sûre de vouloir garder mon prénom actuel, et qui ai failli téléverser une clé quelques années avant ma transition ? Quel risque, alors que le développeur principal de Keyoxide est en bons termes avec des admins d'instance plus ou moins incompétents, mais pleins d'aplomb, et ayant par le passé mobilisé leurs audiences contre des personnes racisées ? Pourvu que notre clé publique et nos certifications ne permettent pas de remonter jusqu'à notre identité réelle, par exemple en certifiant notre profil LinkedIn, pas grand-chose ; mais ça ne sort pas pour autant l'usage d'OpenPGP des pratiques à risque. Est-ce un exemple à donner à des personnes mineures ?

3/3
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
_Trivia_ : lorsque je veux doxxer quelqu'un je cherche sur un serveur OpenPGP ou sur Wikipédia 💀
1
0
0
0
User avatar
havk @havk@pouet.chapril.org
2y
@oceane merci pour ton texte ! Je n'étais pas du tout au courant de tout ça, ça donne envie d'en savoir plus
0
0
0
0