<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: &#8220;We are the Kings of the e-World&#8221;</title>
	<atom:link href="http://www.davanac.me/blogging_the_news/2005/07/_micr.html/feed" rel="self" type="application/rss+xml" />
	<link>http://www.davanac.me/blogging_the_news/2005/07/_micr.html</link>
	<description>@lchimiste numérique</description>
	<lastBuildDate>Wed, 16 May 2012 17:08:09 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>By: Katchina</title>
		<link>http://www.davanac.me/blogging_the_news/2005/07/_micr.html#comment-8</link>
		<dc:creator>Katchina</dc:creator>
		<pubDate>Mon, 11 Jul 2005 12:23:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.davanac.me/blog/2005/07/_micr/#comment-8</guid>
		<description>Je ne suis certainement pas trÃ¨s enthousiaste Ã  l&#039;idÃ©e d&#039;un lien Ã©troit entre l&#039;eID et Microsoft.  Je ne pense pas d&#039;ailleurs avoir manifestÃ© un enthousiasme Ã  ce sujet.

Voici quelques Ã©lÃ©ments de dÃ©bat...

Le middleware fourni par le Fedict est basÃ© sur un projet open source (OpenSC).  les changements apportÃ©s par le Fedict sont re-distribuÃ© sous licence GPL et (en train d&#039;Ãªtre) intÃ©grÃ©s au projet d&#039;origine.  Ce middleware est disponible sous forme de code source pour OS X, Linux et Windows, et sans doute adaptable Ã  d&#039;autres plateformes.  Donc derriÃ¨re la faÃ§ade &quot;regardez, on fait copain-copain avec Microsoft&quot; il y a quand mÃªme une certaine volontÃ© de &quot;faire bien&quot;.

Le contenu &quot;de base&quot; de l&#039;eID est contenu sur la puce en &quot;clair&quot;.  Donc tout lecteur oÃ¹ on insÃ©rera sa carte sera susceptible de garder une copie de votre nom, prÃ©nom, adresse, date de naissance, photo, etc.  Ca me dÃ©range un peu, mais d&#039;un autre cÃ´tÃ© c&#039;est trÃ¨s similaire Ã  la pratique fort rÃ©pandue de photocopier la carte d&#039;identitÃ© lors d&#039;une location, d&#039;une commande, etc...  ce qui semble choquer peu de Belges.

Les donnÃ©es contenues sont Ã©galement signÃ©es par une autoritÃ© (i.e. signature Ã©lectronique) ce qui garanti leur authenticitÃ©.  C&#039;est typiquement le genre de fonction dont on parle avec un logiciel de chat :

  age_utilisateur = (date_du_jour - date_de_naissance)
  si (age &gt; 18 ans) alors (interdire accÃ¨s Ã  la chatroom pour mineurs)
  si (age &lt; 18 ans) alors (interdire accÃ¨s Ã  la chatroom pour majeurs)

Bref, ceci est assez facile Ã  violer en empruntant la carte d&#039;un copain, ou simplement en passant par des systÃ¨mes de chat sans contrÃ´le de l&#039;Ã¢ge.

L&#039;Ã©lÃ©ment suivant est l&#039;authentification du propriÃ©taire de la carte au moyen d&#039;une signature Ã©lectronique.  La signature est entiÃ¨rement gÃ©rÃ©e dans la carte.  La carte n&#039;accepte de crÃ©er cette signature que lors de la prÃ©sentation d&#039;un code PIN.

Il est en thÃ©orie impossible de crÃ©er une fausse signature sans disposer de la clÃ© contenue dans la carte (et inexctractible).  J&#039;ai personellement une bonne confiance dans les algorithmes utilisÃ©s.  Je connais mal les mÃ©canismes physiques de protection de la clÃ© dans la carte, mais j&#039;ose espÃ©rer que c&#039;est assez sÃ©rieux.

Je doute beaucoup plus de l&#039;implantation qui sera faite de ce systÃ¨me et de la capacitÃ© de l&#039;utilisateur moyen Ã  vÃ©rifier ce qu&#039;on lui fait faire.

ScÃ©nario : Je suis un commerÃ§ant qui vend des chaises de bureau sur mesure.  Monsieur Jean insÃ¨re sa carte dans mon lecteur afin de signer Ã©lectroniquement le bon de commande de sa chaise.  Le lecteur lui demande son PIN afin de signer le bon de commande Ã©lectronique.  Comment M. Jean peut-il savoir que le lecteur ne demande pas en rÃ©alitÃ© la signature d&#039;un tout autre document (par exemple une reconnaissance de dette ;-) ) ?  C&#039;est d&#039;autant plus inquiÃ©tant que le PIN employÃ© pour la signature d&#039;authentification et pour la signature de non-rÃ©pudiation sont un seul et mÃªme PIN.
</description>
		<content:encoded><![CDATA[<p>Je ne suis certainement pas trÃ¨s enthousiaste Ã  l&#8217;idÃ©e d&#8217;un lien Ã©troit entre l&#8217;eID et Microsoft.  Je ne pense pas d&#8217;ailleurs avoir manifestÃ© un enthousiasme Ã  ce sujet.</p>
<p>Voici quelques Ã©lÃ©ments de dÃ©bat&#8230;</p>
<p>Le middleware fourni par le Fedict est basÃ© sur un projet open source (OpenSC).  les changements apportÃ©s par le Fedict sont re-distribuÃ© sous licence GPL et (en train d&#8217;Ãªtre) intÃ©grÃ©s au projet d&#8217;origine.  Ce middleware est disponible sous forme de code source pour OS X, Linux et Windows, et sans doute adaptable Ã  d&#8217;autres plateformes.  Donc derriÃ¨re la faÃ§ade &#8220;regardez, on fait copain-copain avec Microsoft&#8221; il y a quand mÃªme une certaine volontÃ© de &#8220;faire bien&#8221;.</p>
<p>Le contenu &#8220;de base&#8221; de l&#8217;eID est contenu sur la puce en &#8220;clair&#8221;.  Donc tout lecteur oÃ¹ on insÃ©rera sa carte sera susceptible de garder une copie de votre nom, prÃ©nom, adresse, date de naissance, photo, etc.  Ca me dÃ©range un peu, mais d&#8217;un autre cÃ´tÃ© c&#8217;est trÃ¨s similaire Ã  la pratique fort rÃ©pandue de photocopier la carte d&#8217;identitÃ© lors d&#8217;une location, d&#8217;une commande, etc&#8230;  ce qui semble choquer peu de Belges.</p>
<p>Les donnÃ©es contenues sont Ã©galement signÃ©es par une autoritÃ© (i.e. signature Ã©lectronique) ce qui garanti leur authenticitÃ©.  C&#8217;est typiquement le genre de fonction dont on parle avec un logiciel de chat :</p>
<p>  age_utilisateur = (date_du_jour &#8211; date_de_naissance)<br />
  si (age > 18 ans) alors (interdire accÃ¨s Ã  la chatroom pour mineurs)<br />
  si (age < 18 ans) alors (interdire accÃ¨s Ã  la chatroom pour majeurs)</p>
<p>Bref, ceci est assez facile Ã  violer en empruntant la carte d&#8217;un copain, ou simplement en passant par des systÃ¨mes de chat sans contrÃ´le de l&#8217;Ã¢ge.</p>
<p>L&#8217;Ã©lÃ©ment suivant est l&#8217;authentification du propriÃ©taire de la carte au moyen d&#8217;une signature Ã©lectronique.  La signature est entiÃ¨rement gÃ©rÃ©e dans la carte.  La carte n&#8217;accepte de crÃ©er cette signature que lors de la prÃ©sentation d&#8217;un code PIN.</p>
<p>Il est en thÃ©orie impossible de crÃ©er une fausse signature sans disposer de la clÃ© contenue dans la carte (et inexctractible).  J&#8217;ai personellement une bonne confiance dans les algorithmes utilisÃ©s.  Je connais mal les mÃ©canismes physiques de protection de la clÃ© dans la carte, mais j&#8217;ose espÃ©rer que c&#8217;est assez sÃ©rieux.</p>
<p>Je doute beaucoup plus de l&#8217;implantation qui sera faite de ce systÃ¨me et de la capacitÃ© de l&#8217;utilisateur moyen Ã  vÃ©rifier ce qu&#8217;on lui fait faire.</p>
<p>ScÃ©nario : Je suis un commerÃ§ant qui vend des chaises de bureau sur mesure.  Monsieur Jean insÃ¨re sa carte dans mon lecteur afin de signer Ã©lectroniquement le bon de commande de sa chaise.  Le lecteur lui demande son PIN afin de signer le bon de commande Ã©lectronique.  Comment M. Jean peut-il savoir que le lecteur ne demande pas en rÃ©alitÃ© la signature d&#8217;un tout autre document (par exemple une reconnaissance de dette ;-) ) ?  C&#8217;est d&#8217;autant plus inquiÃ©tant que le PIN employÃ© pour la signature d&#8217;authentification et pour la signature de non-rÃ©pudiation sont un seul et mÃªme PIN.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Promethee</title>
		<link>http://www.davanac.me/blogging_the_news/2005/07/_micr.html#comment-7</link>
		<dc:creator>Promethee</dc:creator>
		<pubDate>Wed, 06 Jul 2005 08:16:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.davanac.me/blog/2005/07/_micr/#comment-7</guid>
		<description>Je ne partage pas ton enthousiasme sur la question des liens Ã©troits entre la firme de Redmond et les donnÃ©es du registre national. Si je comprends que la logique sous jacente soit utile dans les liens entre les citoyens et les administrations (l&#039;Etat et ses administrÃ©s, liens numÃ©riques ou non), je ne vois pas pourquoi une firme privÃ©e, voire plus, viendrait Ã  utiliser des donnÃ©es confidentielles pour faire tourner ses activitÃ©s, fusse l&#039;une ou l&#039;autre bonne idÃ©e derriÃ¨re cela comme la lutte contre la pÃ©dophilie sur les forums de chat. Et si je n&#039;ai pas envie de communiquer mes donnÃ©es personnelles Ã  tout crin, je ne puis accÃ©der Ã  Windows de demain ? Si mes droits me permettent de ne donner mon identitÃ© qu&#039;aux agents assermentÃ©s de l&#039;Etat, pourquoi devrais-je battre en brÃ¨che pour Microsoft ou une autre firme ? Tout cela parce qu&#039;un secrÃ©taire d&#039;Etat croit que Microsoft est &quot;THE&quot;  boÃ®te ? Je suis sur Mac dÃ©jÃ ....mais bon, c&#039;est un autre dÃ©bat...</description>
		<content:encoded><![CDATA[<p>Je ne partage pas ton enthousiasme sur la question des liens Ã©troits entre la firme de Redmond et les donnÃ©es du registre national. Si je comprends que la logique sous jacente soit utile dans les liens entre les citoyens et les administrations (l&#8217;Etat et ses administrÃ©s, liens numÃ©riques ou non), je ne vois pas pourquoi une firme privÃ©e, voire plus, viendrait Ã  utiliser des donnÃ©es confidentielles pour faire tourner ses activitÃ©s, fusse l&#8217;une ou l&#8217;autre bonne idÃ©e derriÃ¨re cela comme la lutte contre la pÃ©dophilie sur les forums de chat. Et si je n&#8217;ai pas envie de communiquer mes donnÃ©es personnelles Ã  tout crin, je ne puis accÃ©der Ã  Windows de demain ? Si mes droits me permettent de ne donner mon identitÃ© qu&#8217;aux agents assermentÃ©s de l&#8217;Etat, pourquoi devrais-je battre en brÃ¨che pour Microsoft ou une autre firme ? Tout cela parce qu&#8217;un secrÃ©taire d&#8217;Etat croit que Microsoft est &#8220;THE&#8221;  boÃ®te ? Je suis sur Mac dÃ©jÃ &#8230;.mais bon, c&#8217;est un autre dÃ©bat&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Katchina</title>
		<link>http://www.davanac.me/blogging_the_news/2005/07/_micr.html#comment-6</link>
		<dc:creator>Katchina</dc:creator>
		<pubDate>Mon, 04 Jul 2005 14:20:59 +0000</pubDate>
		<guid isPermaLink="false">http://www.davanac.me/blog/2005/07/_micr/#comment-6</guid>
		<description>Ma page c&#039;est dont www POINT info POINT fundp POINT ac POINT be SLASH ~jbuyle
Sorry for the mess ;-)</description>
		<content:encoded><![CDATA[<p>Ma page c&#8217;est dont www POINT info POINT fundp POINT ac POINT be SLASH ~jbuyle<br />
Sorry for the mess ;-)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Katchina</title>
		<link>http://www.davanac.me/blogging_the_news/2005/07/_micr.html#comment-5</link>
		<dc:creator>Katchina</dc:creator>
		<pubDate>Mon, 04 Jul 2005 14:19:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.davanac.me/blog/2005/07/_micr/#comment-5</guid>
		<description>En tant qu&#039;informaticien je partage les inquiÃ©tudes sous-jacentes Ã  ce post.  Je pense tout de mÃªme qu&#039;il est bon de s&#039;intÃ©resser Ã  cette technologie et de l&#039;adopter avec prudence, afin d&#039;en connaitre &quot;first hand&quot; les forces et faiblesses, et donc les limites.

Pour ceux que Ã§a intÃ©resse, la rumeur voudrait que le lecteur personnel de carte banquaire &quot;C-ZAM&quot; USB (~50 EUR) voie prochainement la sortie d&#039;un update du firmware pour supporter l&#039;eID.  A confirmer en passant par la case Google.

Quelques infos sur l&#039;eID, et surtout des liens, se trouvent sur ma page consacrÃ©e au sujet et dont je posterais bien l&#039;adresse si elle ne provoquait l&#039;activation du filtre anti-spam !

Je signale quand mÃªme pour Ãªtre complet que notre ami Bill a reÃ§u une fausse carte sans certificats ni autres fonctions Ã©lectroniques...  Et qu&#039;il Ã©tait loin d&#039;Ãªtre le premier, (ma carte date du 14 dÃ©cembre 2004) ;-)</description>
		<content:encoded><![CDATA[<p>En tant qu&#8217;informaticien je partage les inquiÃ©tudes sous-jacentes Ã  ce post.  Je pense tout de mÃªme qu&#8217;il est bon de s&#8217;intÃ©resser Ã  cette technologie et de l&#8217;adopter avec prudence, afin d&#8217;en connaitre &#8220;first hand&#8221; les forces et faiblesses, et donc les limites.</p>
<p>Pour ceux que Ã§a intÃ©resse, la rumeur voudrait que le lecteur personnel de carte banquaire &#8220;C-ZAM&#8221; USB (~50 EUR) voie prochainement la sortie d&#8217;un update du firmware pour supporter l&#8217;eID.  A confirmer en passant par la case Google.</p>
<p>Quelques infos sur l&#8217;eID, et surtout des liens, se trouvent sur ma page consacrÃ©e au sujet et dont je posterais bien l&#8217;adresse si elle ne provoquait l&#8217;activation du filtre anti-spam !</p>
<p>Je signale quand mÃªme pour Ãªtre complet que notre ami Bill a reÃ§u une fausse carte sans certificats ni autres fonctions Ã©lectroniques&#8230;  Et qu&#8217;il Ã©tait loin d&#8217;Ãªtre le premier, (ma carte date du 14 dÃ©cembre 2004) ;-)</p>
]]></content:encoded>
	</item>
</channel>
</rss>

