• [^] # Re: signal

    Posté par . En réponse au journal Signal la bonne alternative à Whatsapp ?. Évalué à 5.

    Le domaine des numéros de téléphone étant assez réduit (en france c'est de l'ordre de 5 * 108),

    autant un sha1 se fait en milliard de test à la seconde sur un GPU, autant un bcrypt tombe à 5000

    Avec ces chiffres, il faudrait donc 5 * 108 / 5000 = 500 000 secondes, soit même pas 1 semaine. Donc c'est réalisable assez facilement.

    Sur le papier on peut rendre bcrypt aussi lent qu'on veut. Sauf qu'en pratique d'un côté on a un utilisateur qui n'a pas envie que son téléphone mette plus de quelques secondes à calculer le hash et de l'autre on a un attaquant potentiel disposant d'une puissance de calcul beaucoup plus puissante que le téléphone et d'un temps beaucoup plus important. L'attaquant est beaucoup trop avantagé sur un nombre de combinaisons aussi faible.