Ciphire Mail ou comment sécuriser ses mails

Einbert

Membre expert
Club iGen
24 Avril 2001
1 239
20
Bonjour à tous,

Un des grands problèmes du mail, c'est le manque de sécurité, resp. en général, quand on envoie un mail, une autre personne se trouvant sur le réseau pourrait potentiellement le lire, à la limite le modifier. Il existe bien sûr déjà des solutions, dont la plus connue est certainement l'utilisation de PGP ou GPG; seul problème, ce n'est pas assez transparent pour l'utilisateur.
C'est là qu'intervient Ciphire Mail , pour le moment encore en bêta; ce programme se positionne entre notre client mail et le serveur mail; il n'y a absolument rien à modifier à notre client favori. Ciphire Mail se base sur le concept de cryptographie assymétrique (même principe que PGP), donc après l'installation, une pair de clé sera générée : une clé publique qui sera mis à disposition des autres sur un des serveurs de Ciphire et une clé privée qui nous appartient et qu'il ne faut nullement dévoilée ! OK, mais quelle est alors l'avantage par rapport à PGP ? La transparence :) ! A chaque ouverture de session, le programme se lance et vous demande de taper votre mot de passe choisi lors de l'installation (qui correspond en fait à votre clé privée), et c'est tout, rien de plus à faire. Et comment ça fonctionne ? Là où cette solution est vraiment très sympa et très userfriendly:) , c'est que lorsque nous envoyons un email à qqun, Ciphire prend toujours la meilleure des solutions :
  1. Le destinataire du mail a aussi installé Ciphire et l'utilise pour protéger l'adresse mail de destination ; dans ce cas, Ciphire verra sur un de ces serveurs de clé publique que le destinataire possède un clé pour cette adresse. Sans autre, il peut alors signer et encrypter le mail. Une fois le mail à destination, Ciphire décrpyte tout d'abord le mail et le redirige vers le client, sans que l'utilisateur ne voit rien :) , d'où une excellent transparence !
  2. Le destinataire du mail n'a pas (encore :D ) installé Ciphire Mail ; dans ce cas-ci, pas de clé publique à disposition sur un des serveur de Ciphire. Le mail ne sera alors pas encrypté, mais sera néanmoins signé (donc de manière cryptographique, bien entendu :D ), pour prouver que c'est bel et bien l'expéditeur qui dit l'être qui l'a envoyé.
  3. Il n'y a pas de point 3, car tous les scénarions ont déjà été traités :p .
Bien entendu, on peut régler la politique de sécurité et ajouter de nombreuses adresses mails qui doivent être prises en compte par Ciphire, via les préférences.

J'espère que tout le monde a bien compris l'utilité d'une telle application, qui est en plus gratuite et dont le code source sera ouvert à tous dans le courant de cette année, et que le fonctionnement est plus ou moins clair :) .

++
 
JediMac a dit:
En effet, ça semble pas mal et plus accessible que GPG. Mais avant d'aller plus loin, je vais attendre l'avis de pro de la sécurité.

L'avis a déjà été donné, resp. une expertise de 35 pages a été effectué par des experts en sécurité sur le système Ciphire : tu peux aller lire tout ça juste ici .

De plus, Ciphire a aussi eu droit à une présentation lors du dernier congrès du CCC, 21C3, qui s'est tenu fin décembre; tu peux y jeter un oeil si l'envie t'en dit ;) .

Ah oui, et j'ai déjà parlé de Ciphire sur mon blog, il y a quelques jours de cela (ben oui, il faut faire un peu de pub :D ).

++
 
Einbert a dit:
L'avis a déjà été donné, resp. une expertise de 35 pages a été effectué par des experts en sécurité sur le système Ciphire : tu peux aller lire tout ça juste ici .
Déjà que mes connaissances de ce domaine font qu'un document en français serait très vite incompréhensible pour moi, alors en anglais :siffle:.

Einbert a dit:
Ah oui, et j'ai déjà parlé de Ciphire sur mon blog, il y a quelques jours de cela (ben oui, il faut faire un peu de pub :D ).

++
J'ai jeté un ½il à ton blog et j'ai lu ta brève sur la démo d'un vers capable d'utiliser Carnet d'adresses et sur la faille de Trousseau d'accès :affraid:. Ça mériterait une news sur MacG ça !
 
JediMac a dit:
J'ai jeté un ½il à ton blog et j'ai lu ta brève sur la démo d'un vers capable d'utiliser Carnet d'adresses et sur la faille de Trousseau d'accès :affraid:.
Il est vrai que j'ai été assez étonné que la presse Mac n'y ait pas prêté attention ou tout simplement n'est pas au courant. On va très certainement en entendre parler, une fois que Apple aura sorti un correctif, comme c'était le cas pour la faille précédente dans iTunes (qui a été corrigée avec la 4.7.1). De toute façon, le code des deux appli ne sera dévoilé qu'une fois les failles corrigés.


Ça mériterait une news sur MacG ça !
Cela rendrait les gens unitilement nerveux :siffle: .
 
JediMac a dit:
En effet, ça semble pas mal et plus accessible que GPG. Mais avant d'aller plus loin, je vais attendre l'avis de pro de la sécurité. Bilboooooooo ! :D
T'es gentil Jedimac, mais le titre d'expert en sécurité me paraît un peu surfait. ;)

Dans le registre "le chiffrement facile", il y a aussi S/MIME.

Pour connaître les faiblesses des systèmes de signatures/chiffrements numériques, les paranoïaques anglophones peuvent faire un saut ici.

Pour l'instant, PGP et sa mise en oeuvre via GnuPG garde ma préférence. Sans entrer dans les détails voici mon sentiment pour les solutions proposée :
  • PGP : Sûr mais assez difficile à mettre en oeuvre malgré les efforts de certains frappés. ;)
  • S/MIME : Supporté par les grands de l'informatique, c'est lui qui est intégré d'emblée dans Apple Mail, Entourage ou encore Thunderbird. Bref, il est assez simple à mettre en oeuvre. Mais de mon point de vue, il y a juste un petit, tout tout petit problème : je ne peux pas générer moi-même ma clef privée. Je veux bien que des sociétés comme Thawte (filiale de VeriSign) n'ont aucun intérêt à diffuser les clef privés, il n'empêche, sur le principe c'est gênant.
  • Ciphire Mail : Heuuu, je me pencherai sur la question quand ils seront en "Golden master" et en Open Source. ;) En attendant, ça ne reste qu'un système confidentiel même si le principe semble séduisant. :zen:

À+
 
Einbert a dit:
JediMac a dit:
Ça mériterait une news sur MacG ça !
Cela rendrait les gens unitilement nerveux :siffle: .
Et puis surtout les "Je sais tout mais je ne dirai rien parce que c'est dangereux" c'est difficile à diffuser puisque les vérifications par les journalistes sont impossibles. Même si les infos sont exactes, elles en deviennent impubliables. ;)

À+