• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.

    Du coup, tu es d'accord pour dire que le problème, c'est principalement l'adoption de suites PFS plus que la taille de la clé.

    Et comme tu le dis toi-même, la majorité des sites supporte déjà PFS.

    Ensuite, je suis pas chercheur en crypto mais je suis pas hyper convaincu par ton paragraphe sur logjam. Les chercheurs à l'origine de la découverte demandent d'abandonner les clés de 1024 bits par sécurité parce qu'il se peut que des agences à 3 lettres puissent les casser :

    We further estimate that an academic team can break a 768-bit prime and that a nation-state can break a 1024-bit prime.

    (https://weakdh.org/)

    If p is a larger prime, in particular a 1024-bit prime which is the most common choice in software implementations of Diffie-Hellman today, then it may be feasible for a nation-state-level attacker (e.g. the NSA) to precompute the information needed to compute discrete logs modulo a few common values of p

    (https://www.eff.org/deeplinks/2015/05/logjam-internet-breaks-again)

    Et encore... comme c'est marqué clairement dans le post de l'EFF, on parle là des groupes de DH par défaut, pour lesquels on peut faire une precomputation.

    Après, toutes les suites PFS ne sont pas sensibles à logjam, il semble que les suites ECDH soient encore sûres.

    Pour finir, si on croit le site d'openssl, il faut 100,000 heures-coeurs pour casser du 512 bits. En admettant que les certificats de let's encrypt de 2048 bits ne tiennent pas 90 jours parce que tu es confronté à un attaquant très motivé, il ne pourra tout de même casser la crypto qu'au bout d'un temps proche de l'expiration.