Dans le cas de ELF, PID aléatoire, etc, c'est très limité comparé à ssl.
Avec ssl il te faut des siècles pour faire toutes les combinaisons.
> Donc il faut bien vérifier la qualité de ces aléas via des mesures statistiques ET automatiques.
Ça semble tout à faire mesurable pour les adresses variables, PID, etc.
Pour des trucs de 1024 bits, à moins d'une "catastrophe" comme ici, ça doit être un sacré défi.
> Les brutes forces ont aussi des chances de réussir si on n'est pas capable de certifier la qualité de son aléa.
Pas vraiment. Si tu ne sais pas qu'openssl a une faille, la tentative de brute force peut prendre des plombes (comprendre siècle).
[^] # Re: Une réaction sur Debian Planet en français
Posté par IsNotGood . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 2.
Avec ssl il te faut des siècles pour faire toutes les combinaisons.
> Donc il faut bien vérifier la qualité de ces aléas via des mesures statistiques ET automatiques.
Ça semble tout à faire mesurable pour les adresses variables, PID, etc.
Pour des trucs de 1024 bits, à moins d'une "catastrophe" comme ici, ça doit être un sacré défi.
> Les brutes forces ont aussi des chances de réussir si on n'est pas capable de certifier la qualité de son aléa.
Pas vraiment. Si tu ne sais pas qu'openssl a une faille, la tentative de brute force peut prendre des plombes (comprendre siècle).