Le chiffrement est de plus en plus utilisé, et logiquement de plus en plus testé (soit par audit, soit directement en prod par les utilisateurs...). D'autant que ce n'est pas figé : nouveaux algos en permanence, découverte de nouvelles classes de failles de sécu, problèmes dans les algos, etc. Et aussi nouvelles méthodes d'audit je présume (généralisation du fuzzing, attaque ciblée sur tel ou tel point).
Une liste partielle tirée des alertes Debian juste sur 2014 et 2013 :
[7 avril 2014] DSA-2896 openssl - Mise à jour de sécurité
[5 avril 2014] DSA-2894 openssh - Mise à jour de sécurité
[13 mars 2014] DSA-2879 libssh - Mise à jour de sécurité
[3 mars 2014] DSA-2869 gnutls26 - Vérification de certificat incorrecte
[22 février 2014] DSA-2866 gnutls26 - Défaut de vérification de certificat
[7 janvier 2014] DSA-2837 openssl - Erreur de programmation
[1er janvier 2014] DSA-2833 openssl - Plusieurs vulnérabilités
[18 décembre 2013] DSA-2821 gnupg - Attaque par canal auxiliaire
[20 octobre 2013] DSA-2782 polarssl - Plusieurs vulnérabilités
[10 octobre 2013] DSA-2774 gnupg2 - Plusieurs vulnérabilités
[10 octobre 2013] DSA-2773 gnupg - Plusieurs vulnérabilités
[24 septembre 2013] DSA-2763 pyopenssl - Contournement de vérification de nom d'hôte
[29 juillet 2013] DSA-2731 libgcrypt11 - Fuite d'informations
[29 juillet 2013] DSA-2730 gnupg - Fuite d'informations
[29 mai 2013] DSA-2697 gnutls26 - Lecture hors limites de tableau
[13 février 2013] DSA-2622 polarssl - Plusieurs vulnérabilités
[13 février 2013] DSA-2621 openssl - Plusieurs vulnérabilités
Ou de voir le nombre d'alertes sécu directement à la source chez gnutls ou openssl par exemple.
[^] # Re: un effet Snowden?
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche Nouvelle vulnérabilité dans l’implémentation OpenSSL. Évalué à 10.
Le chiffrement est de plus en plus utilisé, et logiquement de plus en plus testé (soit par audit, soit directement en prod par les utilisateurs...). D'autant que ce n'est pas figé : nouveaux algos en permanence, découverte de nouvelles classes de failles de sécu, problèmes dans les algos, etc. Et aussi nouvelles méthodes d'audit je présume (généralisation du fuzzing, attaque ciblée sur tel ou tel point).
Une liste partielle tirée des alertes Debian juste sur 2014 et 2013 :
Ou de voir le nombre d'alertes sécu directement à la source chez gnutls ou openssl par exemple.