174
Science de la sécurité du système d’information
Deuxième partie
de lecture paisible de messages réputés secrets. Avec la combinaison de DES et
RSA, les utilisateurs changent de clé à chaque échange de messages, ce qui complique beaucoup la tâche des « services ».
PGP sera la cible principale de l’ire des services gouvernementaux, non parce qu’il
serait un cryptosystème révolutionnaire, mais parce qu’il constitue une trousse à
outils facile d’emploi pour l’usage quotidien, avec les outils de chiffrement symétrique et asymétrique, la gestion de « trousseaux de clés » publiques et privées,
l’incorporation automatique de ces outils au logiciel de courrier électronique de
l’utilisateur, sans oublier les accessoires de signature électronique. Zimmerman a
aussi réalisé un excellent travail d’optimisation des algorithmes afin qu’un simple
PC bas de gamme puisse effectuer les calculs cryptographiques à une vitesse raisonnable. Bref, on installe PGP (ou maintenant sa version libre GnuPG) sur son
ordinateur personnel et ensuite tous les messages sont chiffrés et déchiffrés sans
que l’on ait à s’en préoccuper. Les services semblaient mal supporter cette situation.
On trouvera sur le site Lea-Linux.org une bonne introduction pratique en français à GnuPG [21].
S/MIME et PGP : deux standards pour une messagerie sécurisée
La mise en œuvre du chiffrement et de la signature électronique lors d’échanges de
courriers électroniques se fait en utilisant des standards de mise en forme spécifiques.
Aux nombreux formats propriétaires d’applications spécifiques, s’ajoutent deux formats
ouverts et plus répandus :
• S/MIME (RFC 2311) décrit le mode opératoire et d’encodage des courriers électroniques signés ou chiffrés avec utilisation de certificats X.509 et des clés privées
associées ;
• PGP, historiquement plus ancien, utilise des principes similaires pour définir la
manière dont il faut encoder un message afin d’y adjoindre la signature électronique, et la manière de représenter un message chiffré.
La différence essentielle entre les deux est le mode de certification de l’identité : alors
que le système des anneaux PGP repose sur le principe « les amis de mes amis sont
(peut-être) mes amis », les certificats X.509 utilisés dans S/MIME reposent, eux, sur
un système de vérification hiérarchique (« l’autorité » a émis le certificat personnel et
garantit l’identité selon des critères donnés).
S/MIME semble s’imposer comme la méthode la plus répandue : il est disponible avec de
nombreux outils de messagerie du marché et peut être utilisé dès que l’utilisateur dispose
d’un certificat personnel. La mise en œuvre de PGP pourra, elle, nécessiter l’installation
Science de la sécurité du système d’information
Deuxième partie
de lecture paisible de messages réputés secrets. Avec la combinaison de DES et
RSA, les utilisateurs changent de clé à chaque échange de messages, ce qui complique beaucoup la tâche des « services ».
PGP sera la cible principale de l’ire des services gouvernementaux, non parce qu’il
serait un cryptosystème révolutionnaire, mais parce qu’il constitue une trousse à
outils facile d’emploi pour l’usage quotidien, avec les outils de chiffrement symétrique et asymétrique, la gestion de « trousseaux de clés » publiques et privées,
l’incorporation automatique de ces outils au logiciel de courrier électronique de
l’utilisateur, sans oublier les accessoires de signature électronique. Zimmerman a
aussi réalisé un excellent travail d’optimisation des algorithmes afin qu’un simple
PC bas de gamme puisse effectuer les calculs cryptographiques à une vitesse raisonnable. Bref, on installe PGP (ou maintenant sa version libre GnuPG) sur son
ordinateur personnel et ensuite tous les messages sont chiffrés et déchiffrés sans
que l’on ait à s’en préoccuper. Les services semblaient mal supporter cette situation.
On trouvera sur le site Lea-Linux.org une bonne introduction pratique en français à GnuPG [21].
S/MIME et PGP : deux standards pour une messagerie sécurisée
La mise en œuvre du chiffrement et de la signature électronique lors d’échanges de
courriers électroniques se fait en utilisant des standards de mise en forme spécifiques.
Aux nombreux formats propriétaires d’applications spécifiques, s’ajoutent deux formats
ouverts et plus répandus :
• S/MIME (RFC 2311) décrit le mode opératoire et d’encodage des courriers électroniques signés ou chiffrés avec utilisation de certificats X.509 et des clés privées
associées ;
• PGP, historiquement plus ancien, utilise des principes similaires pour définir la
manière dont il faut encoder un message afin d’y adjoindre la signature électronique, et la manière de représenter un message chiffré.
La différence essentielle entre les deux est le mode de certification de l’identité : alors
que le système des anneaux PGP repose sur le principe « les amis de mes amis sont
(peut-être) mes amis », les certificats X.509 utilisés dans S/MIME reposent, eux, sur
un système de vérification hiérarchique (« l’autorité » a émis le certificat personnel et
garantit l’identité selon des critères donnés).
S/MIME semble s’imposer comme la méthode la plus répandue : il est disponible avec de
nombreux outils de messagerie du marché et peut être utilisé dès que l’utilisateur dispose
d’un certificat personnel. La mise en œuvre de PGP pourra, elle, nécessiter l’installation
