En faisant une recherche rapide, j'ai trouvé deux petites choses : plus simple à implémenter et un peu plus résistant à une réutilisation de nonce avec une même clé. Ça me semble assez faible comme arguments.
Et pourtant ce sont bien ces arguments qui font que GCM n’a pas les faveurs des cryptologues.
Le problème, c’est que si un algo peut être mal implémenté, alors il le sera. Et c’est bien le cas de GCM.
On peut être tenté de balayer ce problème en disant « pas de la faute de l’algo, les développeurs ont qu’à faire attention », mais le consensus chez les cryptologues désormais est plutôt qu’il vaut mieux éviter de donner aux développeurs trop d’occasion de se tirer une balle dans le pied.
(La comparaison du jour : mieux vaut déporter les mitrailleuses dans les ailes de l’avion, loin de l’hélice, plutôt que de compter sur les mécaniciens pour régler correctement le système de synchronisation entre la mitrailleuse et les pales de l’hélice.)
[^] # Re: Par rapport à GCM?
Posté par gouttegd . En réponse au journal OCB serait-il toujours protégé par des brevets ?. Évalué à 10.
Et pourtant ce sont bien ces arguments qui font que GCM n’a pas les faveurs des cryptologues.
Le problème, c’est que si un algo peut être mal implémenté, alors il le sera. Et c’est bien le cas de GCM.
On peut être tenté de balayer ce problème en disant « pas de la faute de l’algo, les développeurs ont qu’à faire attention », mais le consensus chez les cryptologues désormais est plutôt qu’il vaut mieux éviter de donner aux développeurs trop d’occasion de se tirer une balle dans le pied.
(La comparaison du jour : mieux vaut déporter les mitrailleuses dans les ailes de l’avion, loin de l’hélice, plutôt que de compter sur les mécaniciens pour régler correctement le système de synchronisation entre la mitrailleuse et les pales de l’hélice.)