• [^] # Re: Linuxfr ?

    Posté par (site web personnel) . En réponse à la dépêche Taxonomie des attaques Heartbleed. Évalué à 10.

    Le problème avec cette faille est que justement on ne peut pas trop savoir si on en a été victime ou pas... D'un point de vue sécurité, on peut donc supposer être dans le pire cas. Les différents serveurs (web, courriel, etc.) étaient concernés et ont été mis à jour très rapidement (informés à 23h40 le 7 avril, patch debian qui venait d'arriver déployé à 23h50, tous les services redémarrés à 0h11 le 8 avril). Ensuite il fallait attendre que les autorités de certification aient confirmé avoir patché/sécurisé de leur côté pour pouvoir réémettre des certificats. Les certificats sont à renouveler donc, et l'autre souci est le choix de l'autorité de certification à la vue des derniers changements. Tout cela a généré de longs débats internes et externes (aux JDLL notamment) sur le marigot de la certification. Je suis même étonné que personne n'ait posé la question plus tôt.