Selon schneier Cette attaque est brillante, car elle est évidente ( pour lui ndlr :-) ) et est restée indetectée pendant plus de dix ans.
le WPA2 est issu de l'IEEE dont les standards sont payants, et complexes, conçus derrières des portes closes pendant des meeting privés, non accessibles facilement aux chercheurs en sécurité; ce n'est pas le cas pour les standards IPSec et TLS par exemple qui viennent de l'IETF et sont disponible partout sur le net.. Il a été fait récemment des améliorations pour l'accès aux chercheurs ( programme GET mais six mois après leur utilisation publique. -je cite la citation du blog de Matthew Green- Le process complet est stupide, il coute à l'industrie des dizaines de millions de dollars, cela doit stopper -
( Il semble implicite que l'implémentation aurait certainement été meilleure avec un standard plus clair/disponible à la relecture. )
Le dernier commentaire est plus intéressant indiquant que cette attaque n'est pas bien grave pour l'utilisateur moyen car
Il a déjà un mot de passe wifi bidon, donc était déjà vulnérable à l'écoute de son traffic
Elle ne peut de toutes façon avoir lieu qu'à portée wifi de l'équipement.
Le réseau entier n'est pas compromis ( seulrs les communications entre le point d'accès et l'équipement wifi le sont )
il est critique principalement pour les entreprises qui reposent sur WPA2 pour assurer leur confidentialité.
je rajouterai ici que toute connection https suffira pour réintroduire la couche de confidentialité perdue, et donc même avec cette faille ( si l'on fait un tant soit peu attention aux certificats ) on peut continuer à accéder à sa banque par exemple.
( En gros ça n'est pas plus mauvais que les connections en portail captif ouvert fournis par les hotels par exemple. )
Il est noté que n'affectant que linux et android elle n'est pas utilisable pour mac ou windows ... ( bon cet argument aura peu d'impact ici je pense :-) )
# Quelques commentaires dérivés du blog de Bruce Schneier
Posté par philippe lhardy (site web personnel, Mastodon) . En réponse au journal WPA2 est bronsonisé. Évalué à 8.
Mes commentaires sont dérivés de ceux-ci : https://www.schneier.com/blog/archives/2017/10/new_krack_attac.html ,donc si vous préférez le plat frais plutot que le rechauffé, le lien est meilleur.
Selon schneier Cette attaque est brillante, car elle est évidente ( pour lui ndlr :-) ) et est restée indetectée pendant plus de dix ans.
le WPA2 est issu de l'IEEE dont les standards sont payants, et complexes, conçus derrières des portes closes pendant des meeting privés, non accessibles facilement aux chercheurs en sécurité; ce n'est pas le cas pour les standards IPSec et TLS par exemple qui viennent de l'IETF et sont disponible partout sur le net.. Il a été fait récemment des améliorations pour l'accès aux chercheurs ( programme GET mais six mois après leur utilisation publique. -je cite la citation du blog de Matthew Green- Le process complet est stupide, il coute à l'industrie des dizaines de millions de dollars, cela doit stopper -
( Il semble implicite que l'implémentation aurait certainement été meilleure avec un standard plus clair/disponible à la relecture. )
Le dernier commentaire est plus intéressant indiquant que cette attaque n'est pas bien grave pour l'utilisateur moyen car
je rajouterai ici que toute connection https suffira pour réintroduire la couche de confidentialité perdue, et donc même avec cette faille ( si l'on fait un tant soit peu attention aux certificats ) on peut continuer à accéder à sa banque par exemple.
( En gros ça n'est pas plus mauvais que les connections en portail captif ouvert fournis par les hotels par exemple. )
Il est noté que n'affectant que linux et android elle n'est pas utilisable pour mac ou windows ... ( bon cet argument aura peu d'impact ici je pense :-) )