• # De l'interprétation des résultats de recherche par le grand public...

    Posté par . En réponse au journal La crypto ça sert plus à rien de toute façon. Évalué à 10.

    Je ne sais pas pourquoi on a toujours tendance à mettre en veille notre cerveau et notre esprit critique pour sombrer dans l'alarmisme lorsqu'il s'agit de science ou de recherche. Un étude scientifique montre qu'il suffit de préfixer n'importe quelle phrase par une "une étude scientifique" pour que les gens y adhérent sans conditions.

    Pour les attaques qui seront présentées dans le papier CHES 2014, il y a quand même énormément de conditions à remplir pour que les attaques fonctionnent. Il faut quasiment avoir un accès physique à la machine et du matos pro pour une partie des attaques. Disons qu'avec un accès physique à ma machine, il y a bien plus simple comme attaque pour me piquer ma clé GPG. Certes il y a bien cette attaque de mesure du potentiel à l'extremité d'un cable ethernet avec un téléphone. L'attaque fonctionne en laboratoire sur un cable de 10m, mais est-ce qu'elle fonctionne en condition réelles, c'est à dire dans un amas de cable de 100m, dans un environnement plus bruité ? Est-ce qu'elle fonctionne toujours s'il y a flashplayer en train de décoder une vidéo youtube pendant qu'enigmail décode les mails que tu m'envoies ? Il faut bien faire la distinctions entre conditions de laboratoire et conditions réelles.

    Par exemple, il est évident que les datacenters ne sont pas du tout concernés par ces attaques (d'ailleurs les auteurs ne le revendiquent pas). Si t'arrives à aller poser ta main/une pince croco sur un de mes serveurs, il est évident qu'il y a un bien plus gros problème que le fait qu'il soit possible de lire ma clé OpenPGP.

    Les mêmes remarques s'appliquent à l'attaque utilisant les informations acoustiques. Elle ne fonctionne plus si l'environnement est bruyant, l'attaquant a besoin d'être proche de la machine attaquée etc.

    Je ne suis pas en train de dire que ce ne sont pas des résultats intéressants, ni même qu'il est inutile de se protéger contre ces attaques de manière logicielle, juste que ça reste des expériences de recherche faites dans un labo bien loin de rendre la crypto inutile en pratique.

    Il faut raison garder. D'un autre côté, on est vendredi. D'un autre côté je marche dedans si je veux.