• [^] # Re: je suis effaré

    Posté par . En réponse au journal Les lois françaises favorisent-elles l’insécurité informatique ?. Évalué à -1.

    Ils ne disent pas qu'il faut rendre l'entièreté du logiciel publique mais au moins les parties relatives à la sécurité. La très grande majorité des modules de sécurité sont réutilisables par d'autres logiciels et à grande échelle.

    Oh mais je suis bien d'accord qu'en ce qui concerne des algo cryptographiques, c'est important de comprendre comment l'algo fonctionne. Parce que si tu n'as que le résultat de l'algo, une suite de bytes, ça ne dit strictement rien.

    Ben non, lisez le reste de livre, explique clairement que c'est bien le code en plus de l'algo qu'il faut (Pour pleins de subtilités).

    Le code joue un role en crypto parce que si t'as des conditions, etc... ça crée des side-channel et timing attacks. C'est ce que BEAST et autres sont par exemple, mais ça se trouve sans le code. Ensuite t'as le cas ou le code introduit une erreur comparé à l'algo (genre il affaiblit les exposants de RSA ou autre) et là cela serait problèmatique évidemment, mais le truc est qu'en réalité le code ctypto est tellement petit et 'simple' (operations maths) que tu peux facilement l'extraire de code binaire et le recomposer pour en tirer un pseudo-code C équivalent.

    Documentez-vous avant de sortir des énormités basées sur des statistiques biaisées (genre <10 bugs qui ont fait le plaisir des médias).

    T'es gentil, la securité software c'est mon boulot depuis plus de 10 ans. On va dire que je ne manque pas d'experience dans le domaine.