• # L'étude en elle même

    Posté par (site web personnel) . En réponse au journal Encfs déclaré relativement peu sûr. Évalué à 9.

    Voici l'audit en question.

    On y apprend que quelques problèmes de sécurités précédemment connus n'ont pas été corrigés, ou que la correction n'a pas réglé le problème.

    Je pense que la conclusion est claire, et j'en traduit 2 passages ici :

    En conclusion, Encfs est un outil utile même s'il ignore beaucoup de pratiques standardisés considérées comme bonnes. (...) Encfs est probablement sûr tant qu'un adversaire n'obtient qu'une seule copie des données chiffrées. Mais Encfs n'est pas sûr si un adversaire a l'opportunité d'obtenir au moins 2 instantanées (« snapshots ») des données chiffrées à différents moments. Encfs fait de son mieux pour essayer de protéger les données contre des modifications externes, mais cette partie souffre de sérieux problèmes. NDLR: les fonctions assurant l'intégrité des données sont mal implémentés, peuvent être simplement désactivés par un adversaire, et peuvent également être cassés par « brute force » due à leur faible taille (ou, plus précisément, dû à la faible taille de l'espace des possibilités qui est de 264).