Vu la conséquence j'aurais du mal à dire que c'est du bonus.
Dans le pire des cas il est prédictible et ça ne change rien.
L'histoire lui a donné tord. Surtout qu'il me semble qu'il existait à minima des patch pour qu'une page donnée par l'OS soit mise à 0.
Le souci de ce raisonnement c'est que le résultat faisait crier les analyseurs de code.
Quand on fait quelque chose de bizarre et qui se veut intelligent, ça vaut le coût de mettre un commentaire (après peut être que le développeur Debian l'a ignoré).
La conséquence de celui-ci a fait que plus aucune source d'entropie n'était utilisée, sauf la toute première (le PID du process en cours, donc très peu d'entropie).
La chaine me paraît vraiment bizarre. On initialise avec un fort avant d'utiliser un (cs)prng. Démarrer avec une source faible voir inexistante (en fait sur la quelle il n'y a aucune raison d’émettre une hypothèse sur son contenu) me parait bizarre.
[^] # Re: Résumé
Posté par barmic 🦦 . En réponse au lien 16 ans de CVE-2008-0166 (bug OpenSSL Debian) : casser DKIM et BIMI en 2024. Évalué à 2.
Vu la conséquence j'aurais du mal à dire que c'est du bonus.
L'histoire lui a donné tord. Surtout qu'il me semble qu'il existait à minima des patch pour qu'une page donnée par l'OS soit mise à 0.
Quand on fait quelque chose de bizarre et qui se veut intelligent, ça vaut le coût de mettre un commentaire (après peut être que le développeur Debian l'a ignoré).
La chaine me paraît vraiment bizarre. On initialise avec un fort avant d'utiliser un (cs)prng. Démarrer avec une source faible voir inexistante (en fait sur la quelle il n'y a aucune raison d’émettre une hypothèse sur son contenu) me parait bizarre.
https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll