Par contre si le mot de passe est crypte dans la puce alors pas moyen de faire une attaque sur le fichier de mot de passe (qui n'existe plus).
Je suis pas expert en crakage de mot de passes :), mais le principe il me semble c'est d'essayer plein de mots de passe, les hasher avec l'algo adéquat et comparer avec ce qu'il y a dans /etc/shadow. Dans le cas où ce fichier est dans la puce, au lieu de comparer directement avec le fichier, tu vas interroger la puce qui va te dire oui ou non ? jusqu'a ce qu'elle te dise oui. C'est peut-être plus lent, mais pas tellement plus sûr non ?
Derniere chose imagine un key logger qui tourne, tu recupere le mot de passe d'un mec a distance, tu essayes de te connecter a distance et tu rentres le mot de passe. Et paf ca ne marche pas
Comme si tu configurais ton firewall / sshd pour n'accepter que certains couples IP / login pour les accès extérieurs ?
Je crois que j'arrive pas bien à voir si il y a un progrès qualitatif en sécurité avec TCPA, où si c'est juste une manière de regrouper toute la crypto que tu peux avoir sur ton système dans un seul composant.
[^] # Re: TCPA/Palladium continuent d'avancer
Posté par beb . En réponse à la dépêche TCPA/Palladium continuent d'avancer. Évalué à 1.
Je suis pas expert en crakage de mot de passes :), mais le principe il me semble c'est d'essayer plein de mots de passe, les hasher avec l'algo adéquat et comparer avec ce qu'il y a dans /etc/shadow. Dans le cas où ce fichier est dans la puce, au lieu de comparer directement avec le fichier, tu vas interroger la puce qui va te dire oui ou non ? jusqu'a ce qu'elle te dise oui. C'est peut-être plus lent, mais pas tellement plus sûr non ?
Derniere chose imagine un key logger qui tourne, tu recupere le mot de passe d'un mec a distance, tu essayes de te connecter a distance et tu rentres le mot de passe. Et paf ca ne marche pas
Comme si tu configurais ton firewall / sshd pour n'accepter que certains couples IP / login pour les accès extérieurs ?
Je crois que j'arrive pas bien à voir si il y a un progrès qualitatif en sécurité avec TCPA, où si c'est juste une manière de regrouper toute la crypto que tu peux avoir sur ton système dans un seul composant.
Merci pour tes explications en tout cas.