• [^] # Re: Objectivité

    Posté par . En réponse au journal Les cons? ça ose tout!. Évalué à 0.

    Je ne t'attaque pas personnellement, [...]

    J'ai moins pris ça pour une attaque personnelle que pour une répétition ad nauseam. Considérons l'incident clos.

    Mais, et je dis mais, ton propos serait valable aussi pour du SHA-256 ou n'importe quelle fonction de hashage.

    Oui, tout-à-fait. C'est bien pour ça que j'ai ajouté: «Note que ce raisonnement est indépendant de l'utilisation de MD5 ou tout autre fonction de hashage.» Tu n'auras pas manqué de relever ce passage, j'espère? C'est juste que MD5, comparé à tout autre algo plus sophistiqué, rend terriblement plus rapide la déduction du schéma d'entrée par force brute.

    Donc ta tirade sur MD5 = caca n'a strictement aucun intérêt et juger la stratégie de Lampiris sur ce point est une erreur. C'est tout.

    Hein? Si je les juge, c'est pour leur méconnaissance (que je me dois de présumer apparente, bien que les indices ne me paraissent pas favorables) des mesures de sécurité (eu égard aux échanges que j'ai déjà eu avec eux, genre, je résume, «on utilise MD5 donc c'est sécurisé»1), notamment à travers leur idée reçue sur MD5 et son emploi dans un contexte qui aurait dû nécessiter autre chose qu'une fonction de hash, qui plus est aussi trivialement réfutable et contestable que celle-là.

    Ce serait minimiser mes propos et beaucoup trop simpliste que de les réduire à "MD5=caca, bouh Lampiris!" Ça va bien plus loin que ce simple constat.

    Le discours qu'ils m'ont tenu en dit long sur leur manque de maîtrise du chapitre sécurité et pas qu'en raison de l'utilisation de MD5. Je ne vais évidemment pas publier ici nos échanges.

    [...] je ne suis pas sûr qu'en justice tu gagnerais un procès en suivant ce principe non plus.

    Ce n'est pas un procès qui m'intéresse, ça n'est pas constructif (oui, je sais, les traiter de cons non plus). Ce qui m'intéresse c'est qu'ils prennent plus de précaution à l'avenir pour sécuriser des données personnelles, quitte à réfléchir davantage sur la pertinence de leur utilisation dans les futures campagnes.

    Bon, j'imagine qu'il vaut mieux en rester là, alors que je vois passer l'avertissement Goodwin de Linuxfr... J'ai entendu tes arguments et tu as entendu les miens, ça me convient.


    1 ... ainsi qu'à la nonchalance généralisée des entreprises belges que nous avons contactées lors de mon expérience avec le RGPD dans le cadre des activités au sein d'une société à la construction de laquelle j'avais participé. La quasi totalité ignorait même l'existence du RGPD et ne s'en montrait que peu concernée. Les sociétés luxembourgeoises se sont avérées infiniment plus réceptives à ce sujet. Je pars avec un a priori, certes mais rien ne prouve qu'il est infondé.