• [^] # Re: TCPA/Palladium continuent d'avancer

    Posté par . En réponse à la dépêche TCPA/Palladium continuent d'avancer. Évalué à 2.

    Rien tu as tout a fait raison.
    L'utilisateur etant le maillon le plus faible de la chaine c'est a lui qu'il faut fournir des outils pour renforcer ce maillon

    Il y a un excellent exemple au sujet des mots de passe plus haut je vais le reprendre.
    Si un utilisateur a un mot de passe "faible" il se fera casser en quelques minutes (via une attaque par dictionnaire sur le fichier de mot de passe par exemple). Par contre si le mot de passe est crypte dans la puce alors pas moyen de faire une attaque sur le fichier de mot de passe (qui n'existe plus). Et la puce ne reagit que par challenge/response donc le mot de passe ne sort plus (sauf intervention de l'admin de la puce).
    Derniere chose imagine un key logger qui tourne, tu recupere le mot de passe d'un mec a distance, tu essayes de te connecter a distance et tu rentres le mot de passe. Et paf ca ne marche pas, la puce refuse de laisser sortir cette identifiant la pour une session ouverte a distance par un ordinateur non connu.

    C'est ce genre de choses que TCPA permet de faire, c'est vrai rien de plus et rien de moins que ce que l'on peut faire avec des logiciels libres si ce n'est le cote coffre-fort de donnees auquel aucun acces brut n'est possible (sauf a l'admin de la puce.).

    N.B : Par acces brut j'entend un acces au fichier dans sa forme cryptee ou un acces raw au device qui contient les donnees cryptees.

    Kha