Aller au contenu

PGP et Autocrypt

PGP chiffre les e-mails de bout en bout : seuls toi et ton correspondant pouvez les lire, ni le serveur de messagerie, ni ton fournisseur, ni personne entre les deux. PGP peut en outre signer les e-mails, c’est-à-dire rendre démontrable qu’ils viennent bien de toi et qu’ils n’ont pas été modifiés en chemin.

Le prix à payer : les deux parties ont besoin de PGP. Tu ne peux chiffrer qu’à destination de personnes dont tu possèdes la clé publique.

Chaque participant a une paire de clés. La clé publique peut être détenue par tout le monde, c’est avec elle que l’on chiffre à ton intention. La clé privée reste chez toi, elle seule peut déchiffrer et signer.

Sous Paramètres → Sécurité → Chiffrement PGP :

  • Générer une nouvelle clé : YouniqMail crée la paire pour ton adresse directement sur l’appareil. La clé privée ne le quitte pas.
  • Ou importer une clé existante, collée sous forme de texte ASCII. Qui a déjà travaillé avec GnuPG, Thunderbird ou ProtonMail apporte simplement sa paire avec lui.

L’export est possible à tout moment, par exemple pour la sauvegarde ou pour le deuxième ordinateur. Traite le fichier d’export de la clé privée comme un mot de passe.

Quatre chemins pour obtenir des clés publiques :

Autocrypt, le confortable : les programmes de messagerie dotés d’Autocrypt (Thunderbird, K-9 Mail, Delta Chat et d’autres) placent automatiquement la clé publique dans chaque e-mail. YouniqMail l’en extrait et la retient : après le premier e-mail d’un utilisateur d’Autocrypt, tu peux lui répondre de façon chiffrée sans aller chercher sa clé toi-même. Il te faut tout de même ta propre paire de clés, car YouniqMail chiffre chaque e-mail aussi pour toi-même.

Serveur de clés : dans la section Serveur de clés de la même page de paramètres, tu interroges les annuaires publics à partir d’une adresse et tu importes le résultat. La clé n’est pas encore confirmée pour autant, car n’importe qui peut déposer sur un serveur de clés une clé à n’importe quelle adresse. Compare l’empreinte avec son propriétaire et clique sur Faire confiance sous Clés publiques de confiance. Ce n’est qu’ensuite que YouniqMail chiffre pour elle.

À la main : coller un bloc de clé que quelqu’un t’a envoyé.

En pièce jointe : si quelqu’un t’envoie sa clé sous forme de fichier (.asc, .gpg, .pgp ou .key), YouniqMail la récupère généralement dès la synchronisation. Sinon, clique sur Importer la clé au niveau de la pièce jointe. La clé n’est pas encore confirmée pour autant : compare l’empreinte affichée dans l’avis avec l’expéditeur, et ce n’est qu’ensuite que tu cliques sur Faire confiance. YouniqMail ne reprend jamais de clé privée depuis un e-mail.

Dans la fenêtre de rédaction, les commutateurs Chiffrer et Signer se trouvent dans la barre du bas. Si une clé est disponible pour tous les destinataires, l’e-mail peut être chiffré ; s’il en manque une, YouniqMail te dit pour qui.

Signer suit automatiquement Chiffrer : un e-mail chiffré est aussi signé, les autres ne le sont pas. Tu peux toutefois seulement signer n’importe quel e-mail : coche Signer seul, et Signé uniquement s’affiche alors à côté des commutateurs. L’e-mail part au format PGP/MIME, que Thunderbird et d’autres programmes de messagerie vérifient. Les destinataires équipés de PGP voient qu’il vient vraiment de toi et qu’il n’a pas été modifié en chemin. Qui n’utilise pas PGP le lit tout à fait normalement et voit la signature comme pièce jointe OpenPGP_signature.asc. Un e-mail seulement signé reste malgré tout lisible en chemin : la signature protège contre les modifications, pas contre les regards indiscrets.

S’il manque une clé ou si l’une d’elles a été révoquée, tu l’apprends dès le clic sur Envoyer, et non plus tard dans la boîte d’envoi. Si une clé a expiré, YouniqMail te demande si tu veux envoyer malgré tout.

Les e-mails chiffrés s’ouvrent comme d’habitude, le déchiffrement se fait automatiquement avec ta clé privée. Si elle est protégée par une phrase secrète que tu n’as pas enregistrée, YouniqMail te la demande à l’ouverture.

YouniqMail vérifie les signatures de lui-même, dans les e-mails chiffrés comme dans ceux qui sont seulement signés. Cela vaut aussi pour les e-mails dont le texte se trouve entre BEGIN PGP SIGNED MESSAGE et la signature, comme les listes de diffusion les envoient souvent ; ils s’affichent sans ce cadre. Au-dessus du texte figure le résultat de la vérification :

  • Signature PGP vérifiée : la signature est correcte, et la clé appartient à l’expéditeur et est marquée chez toi comme fiable.
  • Signature PGP valide, clé non confirmée : la signature est correcte, mais tu n’as pas encore confirmé la clé, par exemple parce qu’elle est arrivée par Autocrypt ou avec l’e-mail lui-même. Compare l’empreinte avec l’expéditeur et marque la clé comme fiable : ouvre les détails du contact via l’expéditeur dans l’e-mail et clique sur Faire confiance au niveau de la clé.
  • Signature PGP d’une autre personne : la signature est correcte, mais la clé n’appartient pas à l’adresse de l’expéditeur, ou tu l’as rejetée.
  • Signature PGP invalide : l’e-mail a été modifié après la signature, ou la clé avait expiré ou était révoquée au moment de signer.
  • Signature PGP non vérifiée : la clé de l’expéditeur ne se trouve pas sur cet appareil.

La liste des messages affiche la même chose sous forme de petit badge, et le fichier de signature lui-même n’apparaît pas comme pièce jointe. Si tu importes une clé plus tard ou si tu modifies le niveau de confiance que tu lui accordes, YouniqMail vérifie à nouveau les e-mails signés avec elle : celui qui est ouvert tout de suite, les autres à leur prochaine ouverture.

YouniqMail vérifie aussi les messages seulement signés au format BEGIN PGP MESSAGE, tels que gpg --sign --armor les crée, et affiche leur texte en clair. Un bloc chiffré qu’un e-mail ne fait que citer ou joindre en fichier ne prend pas la place de l’e-mail. Celui-ci reste lisible tel qu’il a été écrit.

Les e-mails qui arrivent en grand nombre lors de la première synchronisation d’un dossier sont vérifiés par YouniqMail à leur première ouverture ; il récupère pour cela une seule fois l’original sur le serveur. Si le serveur est injoignable à ce moment-là, la mention Signature PGP pas encore vérifiée s’affiche, et la vérification est relancée à la prochaine ouverture.

PGP chiffre le contenu, pas les métadonnées : objet, expéditeur et destinataires restent lisibles. Et la recherche ne peut parcourir les contenus chiffrés que dans la mesure où ils sont disponibles déchiffrés localement. Pour une communication confidentielle, PGP reste malgré tout la norme, éprouvée depuis des décennies.