• [^] # Re: Chiffrement matériel

    Posté par (site web personnel) . En réponse au journal TrueCrypt, la fin ?. Évalué à 3.

    Le problème (entre autres) de la certification c'est que le
    processus n'est pas public.

    tu parles de quel certification ?

    Des trucs comme FIPS sont publics, c'est globalement juste une liste de chose à mettre ou ne pas mettre. Une certification E4L+ est aussi public, tu connais les critères et tu peux techniquement faire la vérification toi même.

    Le souci, c'est que les gens savent pas exactement ce que la certif veut dire. Un appareil certifié NF ne va pas forcément être de qualité et durer 10 ans. mais on sait qu'il va marcher sur les prises francaises. Un logiciel certifié FIPS-140-2 va pas forcément avoir du code sans bug ( loin de la ), mais tu sais qu'il implémente une liste précise d'algo et qu'il retire d'autres, etc. Bien sur comme les certifications sont des documents longs et chiants, personne ou presque ne les lit, et les gens comprennent pas ( ce qui implique aussi le responsable marketing moyen et le décideur moyen, voir le codeur moyen qui est à 100 lieux d'avoir le recul pour voir ce que ça recouvre et le but ).