Outil gratuit

Signer un message

Le chiffrement répond à la question de qui peut lire. La signature répond à une autre : est-ce vraiment lui qui l’a écrit. Signez le texte avec votre clé, et quiconque possède votre clé publique pourra vérifier que le message est bien de vous et qu’il n’a pas été modifié. Les clés ne quittent pas l’onglet.

La clé publique peut être donnée à n’importe qui ; la clé secrète, à personne, jamais.

Pas de clé ? Créez une paire dans l’onglet « Clés » : il permet aussi de dériver une clé à partir d’une phrase secrète.

Les clés, le texte et la signature ne partent nulle part : tout est calculé dans cet onglet.

À quoi cela ressemble dans une conversation

Un message signé, c’est votre texte suivi d’une ligne ajoutée en dessous, de la forme --404SIG1 clé.signature. Le texte reste lisible : la signature ne cache rien, elle prouve seulement qui l’a écrit. Le destinataire copie le bloc entier, ouvre cette page dans l’onglet « Vérifier » et le colle.

C’est le bloc qu’il faut copier, pas le texte seul. La signature est calculée octet par octet : un espace en trop, un saut de ligne différent ou des guillemets remplacés automatiquement, et la vérification échoue, même si tout semble identique.

Ce que la signature ne prouve pas

Elle prouve que le texte a été écrit par le propriétaire d’une clé donnée et qu’il n’a pas changé depuis. Elle ne prouve pas que cette clé appartient à la personne qu’il prétend être : vous l’apprenez autrement, sur un site, dans un message épinglé d’un canal, sur une carte de visite. Si la clé est arrivée dans le même message que la signature, la vérification ne signifie rien : on peut falsifier les deux à la fois.

À voir aussi : chiffrer un texte avec un mot de passe, chiffrer un fichier et diviser un secret en parts.

Nous ne conservons ni clés ni textes

Tout comme il n’y a pas de journaux de visites dans le VPN lui-même : il n’y a rien à transmettre sur demande.

Comment ça marche →

Questions fréquentes

guest@404vpn:~$ cat sign-faq.md
[01] $ En quoi une signature diffère-t-elle du chiffrement ? ▸
> Le chiffrement cache le contenu : seul celui qui a la clé peut le lire. La signature ne cache rien, le texte reste lisible, mais elle prouve deux choses à la fois : que c’est bien le propriétaire de la clé qui l’a écrit, et que depuis la signature, le texte n’a pas changé d’un seul caractère. Ce sont deux tâches différentes, et c’est souvent la seconde qu’il vous faut.
[02] $ Où trouver la clé publique de l’expéditeur ? ▸
> Là où elle a déjà été confirmée autrement : sur le site de l’entreprise, dans un message épinglé d’un canal, sur une carte de visite. La signature prouve que le texte a été écrit par le propriétaire d’une clé donnée, mais que cette clé appartient à la bonne personne, ce n’est pas la signature qui vous l’apprend. Si la clé est arrivée dans le même message que la signature, la vérification ne prouve rien.
[03] $ Pourquoi la signature ne correspond-elle pas alors que le texte est le même ? ▸
> C’est donc que le texte n’est pas vraiment le même. La signature est calculée octet par octet : un espace en trop à la fin, un saut de ligne différent, des guillemets remplacés automatiquement par la messagerie, et la vérification échoue, tout simplement. Copiez donc le bloc entier, avec la ligne de signature, et non le texte séparément.
[04] $ Peut-on éviter de conserver la clé secrète ? ▸
> Vous pouvez la dériver d’une phrase secrète : il n’y a alors rien à conserver, il suffit de se souvenir de la phrase. Mais dans ce cas, le sel est le même pour tout le monde, sinon la clé ne serait pas reproductible : une phrase faible signifie donc directement une signature falsifiable. Prenez une phrase longue de mots sans rapport entre eux, ou conservez une clé aléatoire sans compter sur votre mémoire.
[05] $ Conservez-vous les clés ? ▸
> Non. Ni les clés, ni les textes, ni les signatures : la page ne fait aucune requête réseau pendant son fonctionnement. Une clé secrète perdue, nous ne pourrons pas la récupérer : nous ne l’avons jamais eue.