• # Quelques âneries sur la fin

    Posté par . En réponse à la dépêche Taxonomie des attaques Heartbleed. Évalué à 10. Dernière modification le 24 avril 2014 à 09:13.

    Je voudrais faire remarquer qu'Heartbleed est une faille concernant uniquement la fonction heartbeat de TLS. Les fondamentaux de la cryptographie ne sont pas remis en cause.

    Ça commençait bien en disant « de nombreux services et protocoles basés sur SSL/TLS risquent d'être touchés [...] », la suite en revanche n'est pas correcte :

    • DNSSEC n'est pas basé sur TLS (il y a juste signature de la réponse, mais pas de canal de communication chiffré) et n'est donc pas vulnérable (à Heartbleed) ;
    • Les services d'horodatage/tiers de confiance utilisent effectivement de la cryptographie asymétrique, mais une opération de signature/scellement est une opération sur l'objet et non sur le canal, n'utilise donc pas TLS et n'est donc pas remis en cause par Heartbleed ;
    • Radius transporte en clair par défaut, effectivement Diameter est vulnérable s'il est utilisé avec TLS mais il peut également utiliser IPSec (d'après wikipedia, je ne suis pas un expert ès Radius).
    • sur les suivants, par contre, c'est correct ou peut l'être.