> es brute-force n'ont des chances de réussir que si on connait déjà
> une faille...
Ou si l'algorithme n'est pas bon...
Comment vérifie-tu ton algo si tu n'as pas de cas test ?
De plus en plus, on met de l'aléa dans le coeur des systèmes pour ne pas faire des choses prévisibles qui se révèlent dangeureuses en cas de bogue (inévitable) : adresse ELF variable dans le noyau lors du chargement de bibliothèque, séquence IP aléatoire, numéro de PID aléatoire...
Mais du coup, avec ces aléas, cela devient très difficiles pour un humain de voir s'il y a un problème à ce niveau la. C'est normal, cela a été fait pour !
Donc il faut bien vérifier la qualité de ces aléas via des mesures statistiques ET automatiques.
Les brutes forces ont aussi des chances de réussir si on n'est pas capable de certifier la qualité de son aléa.
[^] # Re: Une réaction sur Debian Planet en français
Posté par Sytoka Modon (site web personnel) . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 1.
> une faille...
Ou si l'algorithme n'est pas bon...
Comment vérifie-tu ton algo si tu n'as pas de cas test ?
De plus en plus, on met de l'aléa dans le coeur des systèmes pour ne pas faire des choses prévisibles qui se révèlent dangeureuses en cas de bogue (inévitable) : adresse ELF variable dans le noyau lors du chargement de bibliothèque, séquence IP aléatoire, numéro de PID aléatoire...
Mais du coup, avec ces aléas, cela devient très difficiles pour un humain de voir s'il y a un problème à ce niveau la. C'est normal, cela a été fait pour !
Donc il faut bien vérifier la qualité de ces aléas via des mesures statistiques ET automatiques.
Les brutes forces ont aussi des chances de réussir si on n'est pas capable de certifier la qualité de son aléa.