Je pense que tu fais référence à l'attaque CRIME qui s'est intéressé au fait que TLS utilise la compression de données pour deviner quelques choses à propos des cookies de l'utilisateur.
L'idée générale étant que la compression réduit la taille en s'intéressant aux redondances. Si l'attaquant arrive à ajouter un mot au cookie qui n'est pas présent dans le cookie, alors la taille du cookie compressé puis chiffré va augmenter. Mais si la taille n'augmente pas notablement, cela veut dire que le texte ajouté était présent dans le cookie. Cela donne ainsi des informations sur le texte en clair, et ça casse le chiffrement.
Au sein de l'attaque, le vecteur était que la page d'un site web https faisait référence à une autre page qui envoyait le texte à tester. Après plusieurs essais, l'attaquant à un avantage non négligeable, et c'est la merde.
Dans l'absolue, cette attaque ne devrait pas avoir beaucoup d'impact sur le cas ici présent, à moins que tu ne t'amuses à compresser et chiffrer plusieurs fois le même fichier légèrement modifié par un tiers.
[^] # Re: Quel est le problème avec une combinaison de l'existant ?
Posté par Jiehong (site web personnel) . En réponse au journal Existe-t-il un bon algorithme qui permet de compresser et de chiffrer en meme temps. Évalué à 7.
Tu aurais pu donner quelques références.
Je pense que tu fais référence à l'attaque CRIME qui s'est intéressé au fait que TLS utilise la compression de données pour deviner quelques choses à propos des cookies de l'utilisateur.
L'idée générale étant que la compression réduit la taille en s'intéressant aux redondances. Si l'attaquant arrive à ajouter un mot au cookie qui n'est pas présent dans le cookie, alors la taille du cookie compressé puis chiffré va augmenter. Mais si la taille n'augmente pas notablement, cela veut dire que le texte ajouté était présent dans le cookie. Cela donne ainsi des informations sur le texte en clair, et ça casse le chiffrement.
Au sein de l'attaque, le vecteur était que la page d'un site web https faisait référence à une autre page qui envoyait le texte à tester. Après plusieurs essais, l'attaquant à un avantage non négligeable, et c'est la merde.
Dans l'absolue, cette attaque ne devrait pas avoir beaucoup d'impact sur le cas ici présent, à moins que tu ne t'amuses à compresser et chiffrer plusieurs fois le même fichier légèrement modifié par un tiers.