Je ne suis pas un expert, mais si c'est pas écrit par des cryptographes reconnus et audités, c'est plus une faille de sécurité qu'autre chose. Du coup je vais rediriger vers Daniel Bernstein (ici) où il explique bien que du code qu'on a écrit soi-même pour tenter de générer de l'aléatoire est plus que dangereux: ça permet à un attaqueur d'influer sur les paramètres "secrets", qui sont en fait tout à fait exploitables par cet attaqueur... sans être détectables par la victime (puisque de loin ça a toujours l'air aléatoire).
Moralité: si vous devez générer de l'aléatoire, lisez /dev/urandom. Rien de plus, rien de moins.
[^] # Re: Code
Posté par rakoo (site web personnel) . En réponse au journal Que penses-tu du service mail Mailden ?. Évalué à 4.
Je ne suis pas un expert, mais si c'est pas écrit par des cryptographes reconnus et audités, c'est plus une faille de sécurité qu'autre chose. Du coup je vais rediriger vers Daniel Bernstein (ici) où il explique bien que du code qu'on a écrit soi-même pour tenter de générer de l'aléatoire est plus que dangereux: ça permet à un attaqueur d'influer sur les paramètres "secrets", qui sont en fait tout à fait exploitables par cet attaqueur... sans être détectables par la victime (puisque de loin ça a toujours l'air aléatoire).
Moralité: si vous devez générer de l'aléatoire, lisez
/dev/urandom. Rien de plus, rien de moins.