• [^] # Re: 1994

    Posté par (site web personnel) . En réponse au journal TrueCrypt, la fin ?. Évalué à 10. Dernière modification le 29 mai 2014 à 11:16.

    avoir les sources c'est important pour la securite, faudrait savoir...

    Qui a les sources? Pas foule. Ca limite les risques qu'on s'apercoive que les sources ne correspondent pas aux binaires livrés.

    alors que pour TrueCrypt c'est fait.
    Est-ce qu'avec les sources Windows, il y a l'environnement de compilation exact (version, patchs, répertoires...) qui permet d'avoir le même (aux timestampes et signatures près) binaire?

    Bref, voila, si Microsoft veut être crédible face aux soupçons NSA, il faut qu'il filent les sources à qui veut (pas besoin d'être libre, juste qu'on puisse compiler) et qu'ils file l'environnement exact (sans ça, impossible de croire que le source et le binaire sont les mêmes)

    Alors, on peut?


    Il y a de moins en moins de confiance, et on audite de plus en plus. La possibilité d'audit (un vrai, pas que des sources qu'on nous file, mais vérifier que les binaires correspondent) est en train de devenir un critère important. Microsoft devra tôt ou tard s'adapter... (je ne me fait pas pour lui, il a déjà démontré sa capacité d'adaptation quand il commence à perdre des marchés)

    PS : bon, après, ce n'est pas terrible d'utiliser TrueCrypt sur un OS qu'on ne croit pas, car l'OS peut si facilement récupérer le mot de pass avec un Key logger... Donc bon, TrueCrypt n'est qu'une brique de confiance, pas la chaine. Est-ce suffisant? Mystère... Microsoft peut toujours injecter sur demande de la NSA un keylogger sur une machine...