This is a multi-part message in MIME format.
Quand ma clef est vérifiée et validée par plusieurs dizaines de
personnes alors je trouve que ça se suffit.
Encore une fois un certificat RGS qui se balade dans une entreprise
parce que la sécurité et l'humain ça fait 2 ça ne prouvera pas que c'est bien le détenteur de la clef qui l'a signé et je pense qu'il mettra tout
en oeuvre pour dire que ce n'était pas lui.
Le 15/02/2022 à 17:48,
[email protected] a écrit :
« /Quand je génère des clefs ssh / gnupg / x509 j'ai besoin de
personne et c'est gratuit/ »
Certes, c’est gratuit. Mais si tu me chiffres un mail avec cette clé
en me disant que tu me dois 100 000 euros, même si je vais devant un tribunal, je n’aurai jamais gain de cause, juste parce que tout le
monde me dira : comment peux-tu prouver que c’est Wallace l’auteur ? A qui s’est-il présenté et avec quelle pièce d’identité pour garantir que ce n’est pas quelqu’un d’autre qui a usurpé son identité ?
80€ par an pour garantir que je vais toucher les 100 000€, c’est pas si cher finalement comme assurance 😊
*Mathieu ROSSI*
Tél. 06 80 95 66 82
*De :* Wallace <[email protected]>
*Envoyé :* mardi 15 février 2022 17:29
*À :* [email protected]
*Objet :* Re: Certificats RGS**
Quand je génère des clefs ssh / gnupg / x509 j'ai besoin de personne
et c'est gratuit. La confiance se fait par vérification et
certification entre utilisateurs et infra. Je chiffres mes mails avec certains correspondants sur ce principe depuis pas mal d'années.
CACert le faisait aussi à une échelle plus globale mais on leur a
cassé les pattes.
240€ / 3 ans n'est en rien justifié pour une commande shell qui se
lance en 5 sec, ok la vérification de visu peu avoir un coût mais
c'est cher quoi qu'il arrive. Et clairement refaire la vérification
tous les 3 ans alors que les gens changent de boites quasiment dans ce
laps de temps là, c'est laisser trainer des clefs valides, donc pas
viable.
Ce n'est pas pour rien que les x509 Letsencrypt sont sur 3 mois et que
même en payant on ne peut plus dépasser 1 an de validité alors qu'il y
a pas si longtemps on pouvait commander un certificat wildcard valable
10 ans.
Bref pour moi ça n’acquiesce en rien la sécurité de la procédure et quand je vois deux de mes clients qui sont soumis au RGS et eiDAS
c'est tout autant troué aussi bien en usage, ils se passent les clefs
pour pas en acheter plusieurs, et pour fournir des services sécurisés
ils bypassent la norme en prod et quand l'audit vient ils corrigent
juste pour l'audit en cassant la prod pour que ça passe...
Le 15/02/2022 à 16:13, [email protected] a écrit :
Coût de la production de la carte d'identité: gratuit, OK. Mais coût et fiabilité de la vérification? Combien d'entreprises frauduleuses se sont déclarées et ont escroqué particuliers et collectivités depuis qu'il est possible de créer
avec des CNI envoyées en ligne?
En revanche, "payant mais valable 10 ans", ce serait bien (moi ça me coûte 240€ tous les 3 ans) - mais comment vérifier que 10 ans après les conditions sont toujours remplies (pour 3 ans le problème théorique est le même, je l'accorde,
juste le délai est plus court).
Bon, rien n'est simple sur le sujet😊
Mathieu ROSSI
Tél. 06 80 95 66 82
-----Message d'origine-----
De : ajh-valmer<[email protected]> <mailto:[email protected]>
Envoyé : mardi 15 février 2022 15:43
À :[email protected]
Objet : Re: Certificats RGS**
On Tuesday 15 February 2022 14:47:[email protected] wrote:
« devoir payer pour prouver qui on est » : on paie bien ses cartes
d’identité ou passeports… Le débat est infini – et si on ne payait
pas, la garantie serait prise sur nos impôts, donc d’une façon ou l’autre… :
Mathieu ROSSI
Humm, humm...
D'abord, la carte d'identité est gratuite et valable 10 ans.
Le passeport on le paye une fois et il est valable 10 ans.
Alors à quand un Certificat RGS payant mais valable 10 années ?
De : Wallace<[email protected]> <mailto:[email protected]>
C'est une aberration de devoir payer pour prouver qui on est...
que ça soit physique ou personne morale :
Je suis bien d'accord, c'est une taxe de plus qui décourage les entrepreneurs et beaucoup de monde !
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
</head>
<body>
<p>Quand ma clef est vérifiée et validée par plusieurs dizaines de
personnes alors je trouve que ça se suffit.</p>
<p>Encore une fois un certificat RGS qui se balade dans une
entreprise parce que la sécurité et l'humain ça fait 2 ça ne
prouvera pas que c'est bien le détenteur de la clef qui l'a signé
et je pense qu'il mettra tout en oeuvre pour dire que ce n'était
pas lui.</p>
<p><br>
</p>
<div class="moz-cite-prefix">Le 15/02/2022 à 17:48,
<a class="moz-txt-link-abbreviated" href="mailto:
[email protected]">
[email protected]</a> a écrit :<br>
</div>
<blockquote type="cite"
cite="mid:
[email protected]">
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
<meta name="Generator" content="Microsoft Word 15 (filtered
medium)">
<style>@font-face
{font-family:"Cambria Math";
panose-1:2 4 5 3 5 4 6 3 2 4;}@font-face
{font-family:Calibri;
panose-1:2 15 5 2 2 2 4 3 2 4;}@font-face
{font-family:"Segoe UI Emoji";
panose-1:2 11 5 2 4 2 4 2 2 3;}@font-face
{font-family:Consolas;
panose-1:2 11 6 9 2 2 4 3 2 4;}p.MsoNormal, li.MsoNormal, div.MsoNormal
{margin:0cm;
font-size:11.0pt;
font-family:"Calibri",sans-serif;}a:link, span.MsoHyperlink
{mso-style-priority:99;
color:blue;
text-decoration:underline;}pre
{mso-style-priority:99;
mso-style-link:"Préformaté HTML Car";
margin:0cm;
font-size:10.0pt;
font-family:"Courier New";}span.PrformatHTMLCar
{mso-style-name:"Préformaté HTML Car";
mso-style-priority:99;
mso-style-link:"Préformaté HTML";
font-family:Consolas;}span.EmailStyle21
{mso-style-type:personal-reply;
font-family:"Calibri",sans-serif;
color:windowtext;}.MsoChpDefault
{mso-style-type:export-only;
font-size:10.0pt;}div.WordSection1
{page:WordSection1;}</style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
<div class="WordSection1">
<p class="MsoNormal"><span style="mso-fareast-language:EN-US">« </span><i>Quand
je génère des clefs ssh / gnupg / x509 j'ai besoin de
personne et c'est gratuit</i> »<o:p></o:p></p>
<p class="MsoNormal">Certes, c’est gratuit. Mais si tu me
chiffres un mail avec cette clé en me disant que tu me dois
100 000 euros, même si je vais devant un tribunal, je n’aurai
jamais gain de cause, juste parce que tout le monde me dira :
comment peux-tu prouver que c’est Wallace l’auteur ? A qui
s’est-il présenté et avec quelle pièce d’identité pour
garantir que ce n’est pas quelqu’un d’autre qui a usurpé son
identité ?<span style="mso-fareast-language:EN-US"><o:p></o:p></span></p>
<p class="MsoNormal"><span style="mso-fareast-language:EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="mso-fareast-language:EN-US">80€
par an pour garantir que je vais toucher les 100 000€, c’est
pas si cher finalement comme assurance </span><span
style="font-family:"Segoe UI
Emoji",sans-serif;mso-fareast-language:EN-US">😊</span><span
style="mso-fareast-language:EN-US"><o:p></o:p></span></p>
<p class="MsoNormal"><span style="mso-fareast-language:EN-US"><o:p> </o:p></span></p>
<div>
<p class="MsoNormal"><b><span style="color:#1F497D">Mathieu
ROSSI<o:p></o:p></span></b></p>
<p class="MsoNormal"><span style="color:#1F497D">Tél. 06 80 95
66 82<o:p></o:p></span></p>
</div>
<p class="MsoNormal"><span style="mso-fareast-language:EN-US"><o:p> </o:p></span></p>
<div>
<div style="border:none;border-top:solid #E1E1E1
1.0pt;padding:3.0pt 0cm 0cm 0cm">
<p class="MsoNormal"><b>De :</b> Wallace
<a class="moz-txt-link-rfc2396E" href="mailto:
[email protected]"><
[email protected]></a> <br>
<b>Envoyé :</b> mardi 15 février 2022 17:29<br>
<b>À :</b> <a class="moz-txt-link-abbreviated" href="mailto:
[email protected]">
[email protected]</a><br>
<b>Objet :</b> Re: Certificats RGS**<o:p></o:p></p>
</div>
</div>
<p class="MsoNormal"><o:p> </o:p></p>
<p>Quand je génère des clefs ssh / gnupg / x509 j'ai besoin de
personne et c'est gratuit. La confiance se fait par
vérification et certification entre utilisateurs et infra. Je
chiffres mes mails avec certains correspondants sur ce
principe depuis pas mal d'années. CACert le faisait aussi à
une échelle plus globale mais on leur a cassé les pattes.<o:p></o:p></p>
<p>240€ / 3 ans n'est en rien justifié pour une commande shell
qui se lance en 5 sec, ok la vérification de visu peu avoir un
coût mais c'est cher quoi qu'il arrive. Et clairement refaire
la vérification tous les 3 ans alors que les gens changent de
boites quasiment dans ce laps de temps là, c'est laisser
trainer des clefs valides, donc pas viable.<o:p></o:p></p>
<p>Ce n'est pas pour rien que les x509 Letsencrypt sont sur 3
mois et que même en payant on ne peut plus dépasser 1 an de
validité alors qu'il y a pas si longtemps on pouvait commander
un certificat wildcard valable 10 ans.<o:p></o:p></p>
<p>Bref pour moi ça n’acquiesce en rien la sécurité de la
procédure et quand je vois deux de mes clients qui sont soumis
au RGS et eiDAS c'est tout autant troué aussi bien en usage,
ils se passent les clefs pour pas en acheter plusieurs, et
pour fournir des services sécurisés ils bypassent la norme en
prod et quand l'audit vient ils corrigent juste pour l'audit
en cassant la prod pour que ça passe...<o:p></o:p></p>
<div>
<p class="MsoNormal">Le 15/02/2022 à 16:13, <a
href="mailto:
[email protected]" moz-do-not-send="true"
class="moz-txt-link-freetext">
[email protected]</a> a
écrit :<o:p></o:p></p>
</div>
<blockquote style="margin-top:5.0pt;margin-bottom:5.0pt">
<pre>Coût de la production de la carte d'identité: gratuit, OK. Mais coût et fiabilité de la vérification? Combien d'entreprises frauduleuses se sont déclarées et ont escroqué particuliers et collectivités depuis qu'il est possible de
créer avec des CNI envoyées en ligne?<o:p></o:p></pre>
<pre>En revanche, "payant mais valable 10 ans", ce serait bien (moi ça me coûte 240€ tous les 3 ans) - mais comment vérifier que 10 ans après les conditions sont toujours remplies (pour 3 ans le problème théorique est le même, je l'
accorde, juste le délai est plus court).<o:p></o:p></pre>
<pre>Bon, rien n'est simple sur le sujet <span style="font-family:"Segoe UI Emoji",sans-serif">😊</span><o:p></o:p></pre>
<pre><o:p> </o:p></pre>
<pre>Mathieu ROSSI<o:p></o:p></pre>
<pre>Tél. 06 80 95 66 82<o:p></o:p></pre>
<pre><o:p> </o:p></pre>
<pre>-----Message d'origine-----<o:p></o:p></pre>
<pre>De : ajh-valmer <a href="mailto:
[email protected]" moz-do-not-send="true"><
[email protected]></a> <o:p></o:p></pre>
<pre>Envoyé : mardi 15 février 2022 15:43<o:p></o:p></pre>
<pre>À : <a href="mailto:
[email protected]" moz-do-not-send="true" class="moz-txt-link-freetext">
[email protected]</a><o:p></o:p></pre>
<pre>Objet : Re: Certificats RGS**<o:p></o:p></pre>
<pre><o:p> </o:p></pre>
<pre>On Tuesday 15 February 2022 14:47:15 <a href="mailto:
[email protected]" moz-do-not-send="true" class="moz-txt-link-freetext">
[email protected]</a> wrote:<o:p></o:p></pre>
<blockquote style="margin-top:5.0pt;margin-bottom:5.0pt">
<pre>« devoir payer pour prouver qui on est » : on paie bien ses cartes <o:p></o:p></pre>
<pre>d’identité ou passeports… Le débat est infini – et si on ne payait <o:p></o:p></pre>
<pre>pas, la garantie serait prise sur nos impôts, donc d’une façon ou l’autre… :<o:p></o:p></pre>
<pre>Mathieu ROSSI<o:p></o:p></pre>
</blockquote>
<pre><o:p> </o:p></pre>
<pre>Humm, humm...<o:p></o:p></pre>
<pre>D'abord, la carte d'identité est gratuite et valable 10 ans.<o:p></o:p></pre>
<pre>Le passeport on le paye une fois et il est valable 10 ans.<o:p></o:p></pre>
<pre>Alors à quand un Certificat RGS payant mais valable 10 années ?<o:p></o:p></pre>
<pre><o:p> </o:p></pre>
<blockquote style="margin-top:5.0pt;margin-bottom:5.0pt">
<pre>De : Wallace <a href="mailto:
[email protected]" moz-do-not-send="true"><
[email protected]></a><o:p></o:p></pre>
<pre>C'est une aberration de devoir payer pour prouver qui on est... <o:p></o:p></pre>
<pre>que ça soit physique ou personne morale :<o:p></o:p></pre>
</blockquote>
<pre><o:p> </o:p></pre>
<pre>Je suis bien d'accord, c'est une taxe de plus qui décourage les entrepreneurs et beaucoup de monde !<o:p></o:p></pre>
<pre><o:p> </o:p></pre>
<pre><o:p> </o:p></pre>
</blockquote>
</div>
</blockquote>
<div id="grammalecte_menu_main_button_shadow_host" style="width:
0px; height: 0px;"></div>
</body>
</html>
--- SoupGate-Win32 v1.05
* Origin: fsxNet Usenet Gateway (21:1/5)