<<il est souvent « aisé » (au moins pour un spécialiste, aidé de quelques machines de calcul :) de le triturer jusqu'à en faire à peu près n'importe quoi (un programme malveillant par exemple).>>
Là, je tique un peu: un paquet étant donné, il est si "facile" de créer un deuxième paquet avec la même signature, les mêmes fonctions "apparentes" et du code malveillant en plus? ça fait beaucoup de contraintes!
Car même l'utilisateur le plus basique va se rendre compte que quelque chose cloche, s'il installe le paquet "iceweasel" et que le navigateur n'est toujours pas apparu dans ses menus et son PATH.
Reprendre une application existante, et insérer du code malveillant, en gardant la même signature, ça me parait un peu "mission impossible."
THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.
# "Aisé"?
Posté par Grunt . En réponse à la dépêche Nouvelles attaques sur SHA-1 : Debian pourrait migrer vers SHA-2. Évalué à 9.
Là, je tique un peu: un paquet étant donné, il est si "facile" de créer un deuxième paquet avec la même signature, les mêmes fonctions "apparentes" et du code malveillant en plus? ça fait beaucoup de contraintes!
Car même l'utilisateur le plus basique va se rendre compte que quelque chose cloche, s'il installe le paquet "iceweasel" et que le navigateur n'est toujours pas apparu dans ses menus et son PATH.
Reprendre une application existante, et insérer du code malveillant, en gardant la même signature, ça me parait un peu "mission impossible."
THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.