Donc c'est pas impossible, loin de la. Dans 3 mois, Firefox, Chrome et Edge ne supporteront plus RC4. Moins d'un an après la publication d'une attaque pratique sur l'algo. Pas si mal, non ?
1- J’attend de voir la réaction des opérateurs de serveurs, et la levée de bouclier qui va en découler (les admin sys PCI-DSS compliant, je vous salue, étant donné que PCI-DSS a déprécié 3DES, vous êtes dorénavant à poil en suite de chiffrement si vous ne supportez pas AES :P). Comme SHA-1, on risque d’avoir des marches arrière sur ce sujet.
2- La fragilité de RC4 date de 2013 avec la publication du programme BULLRUN de la NSA, qui attestait du déchiffrement temps réel de cette suite. On aura donc mis 3 ans pour agir, et on a toujours cette suite de chiffrement dans la nature, même à peut-être 3 mois d’une rupture techno côté client (ça veut dire qu’il n’y a eu aucun test de compatibilité de fait et que comme on dit, ça va être « when the shit hits the fan »)
[^] # Re: Let’s Encrypt
Posté par Aeris (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 0. Dernière modification le 06 janvier 2016 à 14:01.
1- J’attend de voir la réaction des opérateurs de serveurs, et la levée de bouclier qui va en découler (les admin sys PCI-DSS compliant, je vous salue, étant donné que PCI-DSS a déprécié 3DES, vous êtes dorénavant à poil en suite de chiffrement si vous ne supportez pas AES :P). Comme SHA-1, on risque d’avoir des marches arrière sur ce sujet.
2- La fragilité de RC4 date de 2013 avec la publication du programme BULLRUN de la NSA, qui attestait du déchiffrement temps réel de cette suite. On aura donc mis 3 ans pour agir, et on a toujours cette suite de chiffrement dans la nature, même à peut-être 3 mois d’une rupture techno côté client (ça veut dire qu’il n’y a eu aucun test de compatibilité de fait et que comme on dit, ça va être « when the shit hits the fan »)