• # Réponse au titre du journal...

    Posté par . En réponse au journal Qu'un algo de chiffrement soit cassé, est-ce important pour nos PETITS secrets ?. Évalué à 10.

    Je vais lire le texte en entier juste après, mais j'ai envie de réagir sur le titre de ton journal : « Qu'un algo de chiffrement soit cassé, est-ce important pour nos PETITS secrets ? »

    Ma réponse se trouve dans la première phrase de la préface de Bruce Schneier pour son livre Applied Cryptography (Cryptographie appliquée) 1 :

    There are two kinds of cryptography in this world: cryptography that will stop your kid sister from reading your files, and cryptography that will stop major governments from reading your files.

    Ce qu'on pourrait traduire par :

    Il y a deux types de cryptographie dans ce monde : la cryptographie qui va empêcher votre petite sœur de lire vos fichiers, et celle qui va empêcher les grands gouvernements de le faire.

    Si l'objectif c'est de se prémunir contre le commun des mortels, alors XOR-er tous tes fichiers suffira à bloquer 90% des tentatives de lecture non autorisées. Sinon, tu dois supposer que ton adversaire est malin, a à sa disposition des machines puissantes, disons, un petit cluster de calcul avec suffisamment de ćartes accélératrices (donc des GPU) pour effectuer un ensemble d'opération en force brute, etc. Tu ne peux pas te contenter de te dire « non mais ça va quoi, le protocole a des défauts, mais quelle est la probabilité de pouvoir casser mon chiffrement ? Après tout, ça reste un truc super compliqué à casser ! »

    ... Et à ça je te réponds que... Ben non. En 2005, on déclarait SHA-1 cassé. À l'époque plein de gens se demandaient pourquoi on en parlait autant, après tout, il faut encore 2beaucoup opérations pour trouver une collision, etc. Sauf que ce même 2beaucoup par seconde (ou heures, ou même jours...) a en fait été atteint peut-être deux ou trois ans plus tard avec les nouvelles générations de GPU : plus rapides, plus de cœurs (> 2000 dans les cartes haut de gamme de nos jours), plus de RAM sur la carte ... Bref, pour citer Granny Weatherwax (« Mémé Cire-du-Temps » dans les chroniques du Disque-Monde, de T.Pratchett) : « Les chances sur un million, ça arrive neuf fois sur dix ! » — et en informatique c'est complètement vrai.


    1. À noter que lorsque Schneier écrit ceci en 1993/1996, Internet n'est pas encore développé au point qu'on connaît, et que la menace d'institutions mafieuses qui font du phishing partout, etc., n'est pas encore développée dans les proportions qu'on doit subir aujourd'hui. Du coup, sa remarque est d'autant plus vraie aujourd'hui, car les gouvernements ne sont pas/plus les seules entités qui ont un intérêt à mater le contenu de vos emails : on peut y ajouter toutes les boites qui dépendent de l'espionnage industriel, les mafieux dont je parlais précédemment, et les gouvernements de tous poils (et pas forcément seulement « le nôtre »).