• [^] # Re: SSH != SSL

    Posté par . En réponse au message [HeartBleed] Quels certificats mettre à jour ?. Évalué à 4.

    toute zone mémoire a pu être touchés DONT la clef SSH

    Toute zone mémoire appartenant au(x) processus utilisant OpenSSL. La faille ne remet pas en cause l’isolation des processus (qui est assurée par le noyau, pas par OpenSSL), elle ne permet pas de se promener dans la mémoire d’un processus autre que celui qui reçoit le paquet TLS Heartbeat.

    Même en étant très paranoïaque, je ne peux imaginer aucune raison de craindre que les clefs privées SSH se retrouvent dans la mémoire des processus utilisant TLS (serveurs web, serveurs de courrier, etc.).

    et les mots de passe

    Là d’accord, mais encore une fois, uniquement ceux qui transitent par le serveur TLS (mot de passe de connexion à la partie privée d’un site web par exemple, ou à un compte mail). Les mots de passe SSH sont hors de portée.