Partie V — Utilisation mobile avec des outils GPG sur smartphones et appareils

Statut : domaine de travail (aperçu, non élaboré). Cette partie rassemble les connaissances antérieures issues d'anciens chats (Mobile Device Encryption & Backup Strategy 250828, GPG Key Signing & Verification Flow 250829, GitCover® Identity Verification Procedures 250831) en tant que domaine de travail communautaire : des solutions doivent y être développées, auxquelles la communauté peut contribuer — l'entrepreneur/PME a besoin de capacités mobiles de signature et de preuve, mais le paysage d'outils est fragmenté.

Pourquoi le mobile constitue un domaine de travail à part entière

Les parties I–IV décrivent les procédures au niveau Desktop/Repo. Mais la pratique de l'entrepreneur est mobile : les contrats sont signés en déplacement (Facsimile sur la tablette), les preuves sont vérifiées sur l'ordinateur du client, la certification eID s'effectue via smartphone NFC + AusweisApp. La chaîne d'outils (GnuPG, Kleopatra, git commit -S) est Desktop-first — le fossé mobile est réel.

Paysage d'outils (état des connaissances)

Outil/Plateforme Plateforme Rôle Maturité/Remarque
OpenKeychain Android gestion des clés GPG, signature/déchiffrement établi ; intégration dans les applications de messagerie ; pas de git commit -S
Kleopatra (GnuPG) Windows/macOS/Linux référence Desktop pas d'équivalent mobile natif
AusweisApp des Bundes Android/iOS/Windows/macOS/Linux authentification eID (flux Governikus, partie IV DS21) certifié BSI ; NFC nécessaire
PassKey/FIDO2 multiplateforme ancre d'identité (WebAuthn) partie de la stratégie mobile (Chat 250828)
YubiKey/Nitrokey USB/NFC clé matérielle mobile uniquement avec adaptateur/variante NFC
Facsimile-SVG/PNG partout graphique de signature positionné (partie II DS07) indépendant des plateformes — force de l'approche GitCover

Connaissances issues des anciens chats

1. Environnement mobile PassKey/GPG (Chat 250828)

La question de départ : « Mettre en place, avec un appareil mobile, un environnement PassKey et GPG-Key permettant de chiffrer les sauvegardes sur des removable Devices avec une qualité minimale SHA-256 ; la possession du PassKey doit suffire pour déchiffrer. »

Connaissances :

2. GPG Key Signing & Verification Flow (Chat 250829)

Le flux (artefact Canvas avec Mermaid) documente la signature et la vérification comme base de la chaîne de preuve — plus les connaissances relatives à la conservation (documents ELSTER, dépôt au Bundesanzeiger), qui alimentent le niveau de rétention du conteneur GCPN (retention.retention_until).

3. Certification eID mobile (Chat 250831)

Le flux Governikus (partie IV DS21) est mobile par nature : smartphone NFC + AusweisApp + code PIN. C'est la force mobile de la procédure — la certification officielle fonctionne sur l'appareil que tout entrepreneur porte dans sa poche.

Défis UX (questions communautaires)

Question Défi
Git commit -S en mobilité ? GnuPG ne fonctionne pas nativement sur Android/iOS ; la signature git via des applications de terminal (Termux) est un terrain d'experts — il manque une solution UX
Dessiner le Facsimile en mobilité ? dessin tactile du graphique de signature sur l'appareil (au lieu d'un SVG préparé) — question d'authenticité (le dessin = facteur de contrôle ?)
Vérifier le conteneur en mobilité ? routine sha256sum/jq (DS04) sur le smartphone — existe-t-il une application de vérification pour .gcpn.zip ?
Liaison PassKey ↔ GPG ? le PassKey comme Gatekeeper de la GPG-Key (Chat 250828) — comment l'ancrer dans l'Identity-Registry (partie IV DS15) ?
Transition hors ligne/en ligne ? lire et vérifier le paquet de niveau 1 (DS11) en mobilité — intégration au gestionnaire de fichiers

Domaines de travail communautaires (aperçu)

  1. Application de vérification mobile : un outil léger (PWA ou application) qui ouvre les paquets .gcpn.zip et exécute la routine DS04 (chaîne SHA-256, résultat des Flags) sans connaissances spécialisées.
  2. Facsimile sur appareils tactiles : dessin → SVG/PNG → SHA-256 → document de signature — avec la règle de marquage (« signé numériquement ») du modèle.
  3. Intégration OpenKeychain : cloner les dépôts de dossiers, signer les commits — sur Android (pont Termux/OpenKeychain) avec des garde-fous UX.
  4. PassKey-Gatekeeper : PassKey/FIDO2 comme contrôle sur la GPG-Key — ancrage dans l'Identity-Registry (partie IV).
  5. Flux AusweisApp comme référence mobile : le flux Governikus montre à quoi ressemble une expérience de signature mobile officielle — modèle UX pour les outils communautaires.

Ouverture

Cette partie est volontairement maintenue superficielle : elle rassemble les connaissances et nomme les domaines de travail — l'élaboration est un travail communautaire. Les contributions (application de vérification, intégration OpenKeychain, Facsimile tactile) sont les bienvenues en tant que contributions GCBoK et sont rattachées en retour via les axes normatifs (techniques/méthodes).

Références croisées


Créé : 260913 | Partie V (domaine de travail, aperçu) de la série digital-signage