Quelqu'un sait comment c'est fait en pratique ? Les 100ms sont valables sur la machine sur laquelle la clef est protégée
C’est l’agent GnuPG qui détermine à son démarrage le nombre d’itérations à utiliser (en gros il appelle en boucle la fonction de condensation jusqu’à ce que 100 ms se soient écoulées). Du coup, c’est 100 ms sur la machine où tourne GnuPG.
Par ailleurs pour vraiment gêner la recherche exhaustive il est bon d'utiliser une fonction de hachage pas très performante [...] il ne vaut mieux pas trop compter sur une simple augmentation du nombre d'appels à une fonction optimisée
Complètement d’accord, mais en l’espèce GnuPG ne fait que suivre ce qu’impose le standard OpenPGP (RFC 4880, §3.7 String-to-Key Specifiers et §9.4 Hash Algorithms) — standard qui à mon avis mériterait bien une remise à jour, mais apparemment le groupe de travail OpenPGP à l’IETF ne se réunit plus.
[^] # Re: Chiffrement des clefs, dérivation et recherche exhaustive
Posté par gouttegd . En réponse au journal De la gestion des clefs OpenPGP. Évalué à 3.
C’est l’agent GnuPG qui détermine à son démarrage le nombre d’itérations à utiliser (en gros il appelle en boucle la fonction de condensation jusqu’à ce que 100 ms se soient écoulées). Du coup, c’est 100 ms sur la machine où tourne GnuPG.
Complètement d’accord, mais en l’espèce GnuPG ne fait que suivre ce qu’impose le standard OpenPGP (RFC 4880, §3.7 String-to-Key Specifiers et §9.4 Hash Algorithms) — standard qui à mon avis mériterait bien une remise à jour, mais apparemment le groupe de travail OpenPGP à l’IETF ne se réunit plus.