Partie V — Utilisation mobile avec des outils GPG sur smartphones et appareils
Statut : domaine de travail (aperçu, non élaboré). Cette partie rassemble les connaissances antérieures issues d'anciens chats (Mobile Device Encryption & Backup Strategy 250828, GPG Key Signing & Verification Flow 250829, GitCover® Identity Verification Procedures 250831) en tant que domaine de travail communautaire : des solutions doivent y être développées, auxquelles la communauté peut contribuer — l'entrepreneur/PME a besoin de capacités mobiles de signature et de preuve, mais le paysage d'outils est fragmenté.
Pourquoi le mobile constitue un domaine de travail à part entière
Les parties I–IV décrivent les procédures au niveau Desktop/Repo. Mais la pratique de l'entrepreneur est mobile : les contrats sont signés en déplacement (Facsimile sur la tablette), les preuves sont vérifiées sur l'ordinateur du client, la certification eID s'effectue via smartphone NFC + AusweisApp. La chaîne d'outils (GnuPG, Kleopatra, git commit -S) est Desktop-first — le fossé mobile est réel.
Paysage d'outils (état des connaissances)
| Outil/Plateforme | Plateforme | Rôle | Maturité/Remarque |
|---|---|---|---|
| OpenKeychain | Android | gestion des clés GPG, signature/déchiffrement | établi ; intégration dans les applications de messagerie ; pas de git commit -S |
| Kleopatra (GnuPG) | Windows/macOS/Linux | référence Desktop | pas d'équivalent mobile natif |
| AusweisApp des Bundes | Android/iOS/Windows/macOS/Linux | authentification eID (flux Governikus, partie IV DS21) | certifié BSI ; NFC nécessaire |
| PassKey/FIDO2 | multiplateforme | ancre d'identité (WebAuthn) | partie de la stratégie mobile (Chat 250828) |
| YubiKey/Nitrokey | USB/NFC | clé matérielle | mobile uniquement avec adaptateur/variante NFC |
| Facsimile-SVG/PNG | partout | graphique de signature positionné (partie II DS07) | indépendant des plateformes — force de l'approche GitCover |
Connaissances issues des anciens chats
1. Environnement mobile PassKey/GPG (Chat 250828)
La question de départ : « Mettre en place, avec un appareil mobile, un environnement PassKey et GPG-Key permettant de chiffrer les sauvegardes sur des removable Devices avec une qualité minimale SHA-256 ; la possession du PassKey doit suffire pour déchiffrer. »
Connaissances :
- BSI/AO/GoBD : la sécurisation est suffisante, avec des compléments — SHA-256 n'est qu'un hachage ; le chiffrement proprement dit nécessite AES-256-GCM ; la combinaison PassKey + GPG + GitCover satisfait aux exigences réglementaires ; une documentation de procédure selon GoBD est nécessaire.
- Stack cryptographique : AES-256-GCM (chiffrement), Ed25519 (signature GPG), FIDO2/WebAuthn (PassKey).
- Sauvegarde en 3 niveaux : (1) chiffrée sur Removable Device, (2) dans le dépôt GitCover, (3) tertiaire.
- Perte d'appareil : reconstruction possible si la Master-GPG-Key est stockée en toute sécurité dans le système GitCover, si des Recovery-Codes existent et si la procédure de recovery a été documentée et testée.
2. GPG Key Signing & Verification Flow (Chat 250829)
Le flux (artefact Canvas avec Mermaid) documente la signature et
la vérification comme base de la chaîne de preuve — plus les connaissances
relatives à la conservation (documents ELSTER, dépôt au Bundesanzeiger), qui
alimentent le niveau de rétention du conteneur GCPN (retention.retention_until).
3. Certification eID mobile (Chat 250831)
Le flux Governikus (partie IV DS21) est mobile par nature : smartphone NFC + AusweisApp + code PIN. C'est la force mobile de la procédure — la certification officielle fonctionne sur l'appareil que tout entrepreneur porte dans sa poche.
Défis UX (questions communautaires)
| Question | Défi |
|---|---|
| Git commit -S en mobilité ? | GnuPG ne fonctionne pas nativement sur Android/iOS ; la signature git via des applications de terminal (Termux) est un terrain d'experts — il manque une solution UX |
| Dessiner le Facsimile en mobilité ? | dessin tactile du graphique de signature sur l'appareil (au lieu d'un SVG préparé) — question d'authenticité (le dessin = facteur de contrôle ?) |
| Vérifier le conteneur en mobilité ? | routine sha256sum/jq (DS04) sur le smartphone — existe-t-il une application de vérification pour .gcpn.zip ? |
| Liaison PassKey ↔ GPG ? | le PassKey comme Gatekeeper de la GPG-Key (Chat 250828) — comment l'ancrer dans l'Identity-Registry (partie IV DS15) ? |
| Transition hors ligne/en ligne ? | lire et vérifier le paquet de niveau 1 (DS11) en mobilité — intégration au gestionnaire de fichiers |
Domaines de travail communautaires (aperçu)
- Application de vérification mobile : un outil léger (PWA ou application) qui
ouvre les paquets
.gcpn.zipet exécute la routine DS04 (chaîne SHA-256, résultat des Flags) sans connaissances spécialisées. - Facsimile sur appareils tactiles : dessin → SVG/PNG → SHA-256 → document de signature — avec la règle de marquage (« signé numériquement ») du modèle.
- Intégration OpenKeychain : cloner les dépôts de dossiers, signer les commits — sur Android (pont Termux/OpenKeychain) avec des garde-fous UX.
- PassKey-Gatekeeper : PassKey/FIDO2 comme contrôle sur la GPG-Key — ancrage dans l'Identity-Registry (partie IV).
- Flux AusweisApp comme référence mobile : le flux Governikus montre à quoi ressemble une expérience de signature mobile officielle — modèle UX pour les outils communautaires.
Ouverture
Cette partie est volontairement maintenue superficielle : elle rassemble les connaissances et nomme les domaines de travail — l'élaboration est un travail communautaire. Les contributions (application de vérification, intégration OpenKeychain, Facsimile tactile) sont les bienvenues en tant que contributions GCBoK et sont rattachées en retour via les axes normatifs (techniques/méthodes).
Références croisées
- Partie II DS11 — Intégrer des partenaires externes (modèle à niveaux, le mobile comme point de terminaison)
- Partie IV DS21 — gpg.governikus.de (flux eID, mobile via NFC)
- Chat 250828 — Mobile Device Encryption & Backup Strategy
(
AIChats/…/250828_032614_Mobile_Device_Encryption_and_Backup_Strategy/) - Chat 250829 — GPG Key Signing & Verification Flow
- Chat 250831 — GitCover® Identity Verification Procedures
Créé : 260913 | Partie V (domaine de travail, aperçu) de la série digital-signage