• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.

    la NSA a a priori une backdoor dessus car elle le casse en temps réel depuis 2013 : https://twitter.com/ioerror/status/398059565947699200

    Qu’il ne faille plus utiliser RC4, certes. Mais de là à dire qu’il est cassé au point que la NSA le lit en temps réel, soit on me donne des détails soit j’achète pas, désolé.

    Surtout quand juste après le même gars dit « Or to put it another way: academics have said RC4 is broken for years. Listen to them. »

    Il y a une grosse marge entre « les chercheurs en cryptographie disent que c’est cassé » et « la NSA le casse en temps réel », ce n’est pas simplement « dire la même chose d’une autre façon ». La première phrase est factuelle, la seconde est pure spéculation. Et comme la première est, à elle seule, suffisante pour justifier le retrait de RC4, le recours à la seconde discrédite complètement le propos.

    De manière générale, j’accorde peu de crédit aux discours alarmistes du genre « omg on va tous mourir la NSA peut [insérer ici des allégations dignes des Bruce Schneier facts] ».

    Ah, et comme on ne parle que de crypto ici, je crois que c’est le bon endroit/moment pour rappeler que la crypto ne vous sauvera pas (version vidéo). Même s’il n’y a pas d’exemples relatifs à TLS, les multiples cas présentés où la cryptographie a été complètement contournée sans jamais être attaquée de front sont très intéressants.

    On rapprochera ça des propos de Snowden sur l’efficacité du chiffrement :

    Encryption works. Properly implemented strong crypto systems are one of the few things that you can rely on. Unfortunately, endpoint security is so terrifically weak that NSA can frequently find ways around it.