• [^] # Re: Une réaction sur Debian Planet en français

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 2.

    Dans le cas de ELF, PID aléatoire, etc, c'est très limité comparé à ssl.
    Avec ssl il te faut des siècles pour faire toutes les combinaisons.

    > Donc il faut bien vérifier la qualité de ces aléas via des mesures statistiques ET automatiques.

    Ça semble tout à faire mesurable pour les adresses variables, PID, etc.
    Pour des trucs de 1024 bits, à moins d'une "catastrophe" comme ici, ça doit être un sacré défi.

    > Les brutes forces ont aussi des chances de réussir si on n'est pas capable de certifier la qualité de son aléa.

    Pas vraiment. Si tu ne sais pas qu'openssl a une faille, la tentative de brute force peut prendre des plombes (comprendre siècle).