Community Page
- www.bloggingthenews.info Jump to website »
-
Subscribe -
Community
-
Top Commenters
-
Popular Threads
-
Recent Comments
- oups.....des glaçons dans du Jack....je trouve que c'est presque un sacrilège ! mais chacun ses gouts , pas vrai ? en tout cas très bon choix de boisson bonne soirée
- Bonjour, vous allez bien? Ce petit mot car nous n'avons pas trouvé d'autres moyens de vous contacter. Nous souhaitons pouvoir établir un partenariat entre vous et notre site...
- Saisissez votre commentaire ici.
- I support ;-)
- Le Twestival de Bruxelles a une (mini) pré-conférence au sujet de l'impact social des médias sociaux (jeudi 12/2 à 17 hrs). Est-ce que ça compte? ;-)
Jump to original thread »
Microsoft et le gouvernement belge s’entendent bien. Ce n’est pas pour rien si Bill fut le premier en Belgique à avoir son e-ID et que Longhorn intègrera des supports ‘natives’ pour pouvoir utiliser celle-ci. (cfr ce communiqué de MS%
... Continue reading »
4 years ago
Pour ceux que ça intéresse, la rumeur voudrait que le lecteur personnel de carte banquaire "C-ZAM" USB (~50 EUR) voie prochainement la sortie d'un update du firmware pour supporter l'eID. A confirmer en passant par la case Google.
Quelques infos sur l'eID, et surtout des liens, se trouvent sur ma page consacrée au sujet et dont je posterais bien l'adresse si elle ne provoquait l'activation du filtre anti-spam !
Je signale quand même pour être complet que notre ami Bill a reçu une fausse carte sans certificats ni autres fonctions électroniques... Et qu'il était loin d'être le premier, (ma carte date du 14 décembre 2004) ;-)
4 years ago
Sorry for the mess ;-)
4 years ago
4 years ago
Voici quelques éléments de débat...
Le middleware fourni par le Fedict est basé sur un projet open source (OpenSC). les changements apportés par le Fedict sont re-distribué sous licence GPL et (en train d'être) intégrés au projet d'origine. Ce middleware est disponible sous forme de code source pour OS X, Linux et Windows, et sans doute adaptable à d'autres plateformes. Donc derrière la façade "regardez, on fait copain-copain avec Microsoft" il y a quand même une certaine volonté de "faire bien".
Le contenu "de base" de l'eID est contenu sur la puce en "clair". Donc tout lecteur où on insérera sa carte sera susceptible de garder une copie de votre nom, prénom, adresse, date de naissance, photo, etc. Ca me dérange un peu, mais d'un autre côté c'est très similaire à la pratique fort répandue de photocopier la carte d'identité lors d'une location, d'une commande, etc... ce qui semble choquer peu de Belges.
Les données contenues sont également signées par une autorité (i.e. signature électronique) ce qui garanti leur authenticité. C'est typiquement le genre de fonction dont on parle avec un logiciel de chat :
age_utilisateur = (date_du_jour - date_de_naissance)
si (age > 18 ans) alors (interdire accès à la chatroom pour mineurs)
si (age < 18 ans) alors (interdire accès à la chatroom pour majeurs)
Bref, ceci est assez facile à violer en empruntant la carte d'un copain, ou simplement en passant par des systèmes de chat sans contrôle de l'âge.
L'élément suivant est l'authentification du propriétaire de la carte au moyen d'une signature électronique. La signature est entièrement gérée dans la carte. La carte n'accepte de créer cette signature que lors de la présentation d'un code PIN.
Il est en théorie impossible de créer une fausse signature sans disposer de la clé contenue dans la carte (et inexctractible). J'ai personellement une bonne confiance dans les algorithmes utilisés. Je connais mal les mécanismes physiques de protection de la clé dans la carte, mais j'ose espérer que c'est assez sérieux.
Je doute beaucoup plus de l'implantation qui sera faite de ce système et de la capacité de l'utilisateur moyen à vérifier ce qu'on lui fait faire.
Scénario : Je suis un commerçant qui vend des chaises de bureau sur mesure. Monsieur Jean insère sa carte dans mon lecteur afin de signer électroniquement le bon de commande de sa chaise. Le lecteur lui demande son PIN afin de signer le bon de commande électronique. Comment M. Jean peut-il savoir que le lecteur ne demande pas en réalité la signature d'un tout autre document (par exemple une reconnaissance de dette ;-) ) ? C'est d'autant plus inquiétant que le PIN employé pour la signature d'authentification et pour la signature de non-répudiation sont un seul et même PIN.