Ça fait longtemps que ca existe la cryptoanalyse temporelle. Et on a déjà pu extraire des clefs RSA grace à des statistiques de cache hit/miss sur de l'hyperthreading, par exemple, mesuré grace à la différence de temps que met un miss d'un hit. Le fait qu'on se mette à utiliser un autre détail technique ne change quasiment rien du point de vue théorique.
Beaucoup de bruit pour rien du tout de neuf, si ce n'est un détail technique de mise en oeuvre, comme il en existe des dizaines différents...), et une recherche de sensationnalisme extremement déplacée -- "Une telle mesure ralentirait par quatre le microprocesseur (...)"., vague insinuation d'un espece de <<ralentissons par 4 ou soyont insécure>>, alors qu'on verra sans doute dans quelques semaines à quelques mois que des parades "toutes bêtes" (pour quelqu'un qui maitrise bien les techniques des processeurs modernes et des systèmes d'exploitation) sont possible, puis que dans un peu plus de temps encore un autre canal caché avec trop de débit sera découvert, qu'il faudra combler.
Même le "L'impact est donc surtout pour le grand public et en particulier les échanges sur internet sécurisés par SSL." est bien trop alarmiste a mon goût (quoique modéré par "dans ce cas il existe souvent d'autres moyens pour obtenir la clé"). Il est bien plus facile de se demerde pour qu'un rootkit soit installé par un moyen ou par un autre, et à ce moment là les analyses temporelles s'avèrent dérisoire par rapport à toutes les autres possibilités.
# C'est quoi cette news alarmiste à la con ?
Posté par Guillaume Knispel . En réponse à la dépêche Une faille majeure de la cryptographie courante. Évalué à 10.
Beaucoup de bruit pour rien du tout de neuf, si ce n'est un détail technique de mise en oeuvre, comme il en existe des dizaines différents...), et une recherche de sensationnalisme extremement déplacée -- "Une telle mesure ralentirait par quatre le microprocesseur (...)"., vague insinuation d'un espece de <<ralentissons par 4 ou soyont insécure>>, alors qu'on verra sans doute dans quelques semaines à quelques mois que des parades "toutes bêtes" (pour quelqu'un qui maitrise bien les techniques des processeurs modernes et des systèmes d'exploitation) sont possible, puis que dans un peu plus de temps encore un autre canal caché avec trop de débit sera découvert, qu'il faudra combler.
Même le "L'impact est donc surtout pour le grand public et en particulier les échanges sur internet sécurisés par SSL." est bien trop alarmiste a mon goût (quoique modéré par "dans ce cas il existe souvent d'autres moyens pour obtenir la clé"). Il est bien plus facile de se demerde pour qu'un rootkit soit installé par un moyen ou par un autre, et à ce moment là les analyses temporelles s'avèrent dérisoire par rapport à toutes les autres possibilités.