173
Identités, annuaires, habilitations
Chapitre 7
Pretty Good Privacy (PGP) et signature
Le système PGP défraya la chronique judiciaire en 1993 lorsque son auteur Philip
Zimmerman fut soumis à une enquête approfondie du FBI pour exportation illégale d’armes de guerre, en l’occurrence pour avoir placé son logiciel en accès libre
sur l’Internet. Les autorités policières américaines (et françaises) ont tendance à
penser que le chiffrement robuste est un obstacle à leurs investigations parce qu’il
leur interdirait de déchiffrer les messages échangés par des criminels ou des ennemis. Aujourd’hui tous les dispositifs cryptographiques les plus puissants sont
accessibles facilement par l’Internet et ainsi disponibles sans obstacles pour lesdits
criminels et espions. Une législation restrictive n’entraverait par conséquent que
les honnêtes citoyens soucieux de respecter la loi parce que c’est la loi, pas parce
qu’il est difficile de faire autrement. Une telle législation n’aurait donc pour effet
que de mettre les honnêtes gens à la merci des criminels, ce qui ne semble pas
l’effet recherché, en principe du moins.
Sachant que de telles législations sont en déclin, même en France, pays qui a
fermement tenu l’arrière-garde jusqu’en 1998, voyons le contenu de PGP. En
fait, PGP n’apporte aucune révolution, il est plutôt un assemblage ingénieux et
pratique des techniques évoquées au chapitre 4 page 71.
Pour pallier la lenteur des calculs d’algorithmes à la RSA, Zimmerman eut l’idée
de recourir au bon vieux chiffrement à clé partagée ; comme le point faible de ce
dernier est l’envoi de la clé, on utilisera RSA pour communiquer une clé de session
pour un algorithme à clés symétriques, clé qui servira à chiffrer la suite des communications avec cet algorithme classique. En l’occurrence Zimmerman choisira
IDEA, un cousin de DES à clés de 128 bits, créé à Zurich par James L. Massey
et Xuejia Lai, et réputé très robuste. Notons que les systèmes de communication
chiffrés tels que SSL (Secure Socket Layer) utilisés pour les transactions par le Web,
la relève de courrier électronique et la connexion conversationnelle à distance par
SSH (Secure Shell) fonctionnent de cette façon.
Cette utilisation combinée des méthodes de chiffrement symétrique (DES en l’occurrence) et asymétrique sera la vraie révolution pratique, qui suscitera la colère de
la NSA et de ses homologues dans d’autres pays dont la France. Avant que cette
possibilité n’existe, les utilisateurs de cryptosystèmes se mettaient laborieusement
d’accord sur une clé, puis ils l’utilisaient pendant longtemps. La NSA disposait
sans doute des moyens de casser le chiffrement DES, ce qui lui ouvrait des mois
Identités, annuaires, habilitations
Chapitre 7
Pretty Good Privacy (PGP) et signature
Le système PGP défraya la chronique judiciaire en 1993 lorsque son auteur Philip
Zimmerman fut soumis à une enquête approfondie du FBI pour exportation illégale d’armes de guerre, en l’occurrence pour avoir placé son logiciel en accès libre
sur l’Internet. Les autorités policières américaines (et françaises) ont tendance à
penser que le chiffrement robuste est un obstacle à leurs investigations parce qu’il
leur interdirait de déchiffrer les messages échangés par des criminels ou des ennemis. Aujourd’hui tous les dispositifs cryptographiques les plus puissants sont
accessibles facilement par l’Internet et ainsi disponibles sans obstacles pour lesdits
criminels et espions. Une législation restrictive n’entraverait par conséquent que
les honnêtes citoyens soucieux de respecter la loi parce que c’est la loi, pas parce
qu’il est difficile de faire autrement. Une telle législation n’aurait donc pour effet
que de mettre les honnêtes gens à la merci des criminels, ce qui ne semble pas
l’effet recherché, en principe du moins.
Sachant que de telles législations sont en déclin, même en France, pays qui a
fermement tenu l’arrière-garde jusqu’en 1998, voyons le contenu de PGP. En
fait, PGP n’apporte aucune révolution, il est plutôt un assemblage ingénieux et
pratique des techniques évoquées au chapitre 4 page 71.
Pour pallier la lenteur des calculs d’algorithmes à la RSA, Zimmerman eut l’idée
de recourir au bon vieux chiffrement à clé partagée ; comme le point faible de ce
dernier est l’envoi de la clé, on utilisera RSA pour communiquer une clé de session
pour un algorithme à clés symétriques, clé qui servira à chiffrer la suite des communications avec cet algorithme classique. En l’occurrence Zimmerman choisira
IDEA, un cousin de DES à clés de 128 bits, créé à Zurich par James L. Massey
et Xuejia Lai, et réputé très robuste. Notons que les systèmes de communication
chiffrés tels que SSL (Secure Socket Layer) utilisés pour les transactions par le Web,
la relève de courrier électronique et la connexion conversationnelle à distance par
SSH (Secure Shell) fonctionnent de cette façon.
Cette utilisation combinée des méthodes de chiffrement symétrique (DES en l’occurrence) et asymétrique sera la vraie révolution pratique, qui suscitera la colère de
la NSA et de ses homologues dans d’autres pays dont la France. Avant que cette
possibilité n’existe, les utilisateurs de cryptosystèmes se mettaient laborieusement
d’accord sur une clé, puis ils l’utilisaient pendant longtemps. La NSA disposait
sans doute des moyens de casser le chiffrement DES, ce qui lui ouvrait des mois
