> Bien sur qu'il faut les vérifier. Mais il n'y a aucune raison que l'outil pour le faire soit fourni
> et/ou publié par openssh.
Deux phrases en contracdiction.
Si, comme tu le dis, il est évident qu'il faille vérifier les clefs utilisé par ssh, je ne vois pas pourquoi openssh ne fournit pas un outil ! Evidement, cet outil peut utiliser des outils annexe comme ssh utilise ssl...
Cet outil ssh aurait pour fonction d'adapter l'outil de vérification 'ssl' à la spécificité ssh. C'est exactement ce que fait l'outil ssh-vulnkey. Il n'y a aucune raison objective, sauf la mauvaise fois il me semble, a ne pas diffuser ssh-vulnkey avec openssh. Ou est le problème ?
En cas de mauvaise fois, il n'y a la aucune escuse sur un site diffussant le numéro 1 des serveurs ssh a ne pas indiquer ou trouver des outils pour vérifier l'intégrité des clefs puisque nous avons vu que le protocole ssh avait une faiblesse au niveau de la gestion des clefs (pas de date limite, pas de système de révocation... comme dans un système X509).
Bref, il y a des mauvaises clefs dans la nature, en très grand nombre certainement encore. C'est un fait. La responsabilité est établie et reconnue. Je vois que 1 an après, malgré cela, le problème me semble mal cerné par pas mal de gens, tant utilisateurs que par les développeurs amonts (packageur de distribution compris).
Question : sur une base red-hat, suse, mandriva, BSD... a-t'on auourd'hui un outil pour vérifier l'intégrité des clefs lorsqu'on installe ssh ? Pas forcément dans le paquetage openssh mais dans les dépendances de ce paquet (idem pour les ports BSD). Je ne connais pas la response à cette question mais je l'espère positive et dans ce cas, je retire ma phrase sur les développeurs amont et je m'en escuse platement.
[^] # Re: Les entreprises payent ?
Posté par Sytoka Modon (site web personnel) . En réponse à la dépêche Appel aux dons pour OpenBSD. Évalué à 2.
> et/ou publié par openssh.
Deux phrases en contracdiction.
Si, comme tu le dis, il est évident qu'il faille vérifier les clefs utilisé par ssh, je ne vois pas pourquoi openssh ne fournit pas un outil ! Evidement, cet outil peut utiliser des outils annexe comme ssh utilise ssl...
Cet outil ssh aurait pour fonction d'adapter l'outil de vérification 'ssl' à la spécificité ssh. C'est exactement ce que fait l'outil ssh-vulnkey. Il n'y a aucune raison objective, sauf la mauvaise fois il me semble, a ne pas diffuser ssh-vulnkey avec openssh. Ou est le problème ?
En cas de mauvaise fois, il n'y a la aucune escuse sur un site diffussant le numéro 1 des serveurs ssh a ne pas indiquer ou trouver des outils pour vérifier l'intégrité des clefs puisque nous avons vu que le protocole ssh avait une faiblesse au niveau de la gestion des clefs (pas de date limite, pas de système de révocation... comme dans un système X509).
Bref, il y a des mauvaises clefs dans la nature, en très grand nombre certainement encore. C'est un fait. La responsabilité est établie et reconnue. Je vois que 1 an après, malgré cela, le problème me semble mal cerné par pas mal de gens, tant utilisateurs que par les développeurs amonts (packageur de distribution compris).
Question : sur une base red-hat, suse, mandriva, BSD... a-t'on auourd'hui un outil pour vérifier l'intégrité des clefs lorsqu'on installe ssh ? Pas forcément dans le paquetage openssh mais dans les dépendances de ce paquet (idem pour les ports BSD). Je ne connais pas la response à cette question mais je l'espère positive et dans ce cas, je retire ma phrase sur les développeurs amont et je m'en escuse platement.