Il y a pire : si j'ai une idée approximative du moment où ton mot de passe a été généré (disons que je connais un intervalle de quelques heures/quelques jours) ca réduit énormément le nombre des mots de passe que je dois essayer. Par exemple, si j'ai une idée d'un intervalle de deux jours (48 heures) ca donne 48*3600=172800 mots de passes à tester (eh oui, la graine ne varie qu'une fois par seconde). Compare ça à un mot de passe de 5 lettres minuscules (dont on sait qu'ils sont facilement crackables de nos jours) il y a 26^5=11881376 mots de passe à tester.
D'autre part, les pid ne sont pas réellement aléatoires (à moins d'avoir un noyau patché avec grsecurity par exemple ou d'être sous openbsd) donc ca en fait que déplacer le problème.
En fait, je pense que l'idéal serait de demander une graine à l'utilisateur, ou de se baser sur des générateurs aléatoires forts (ceux qui sauvegardent l'entropie lors d'un reboot) et ne _pas_ utiliser srand.
[^] # Re: Je me suis remis au C
Posté par Stephane Marchesin . En réponse au journal Je me suis remis au C. Évalué à 2.
D'autre part, les pid ne sont pas réellement aléatoires (à moins d'avoir un noyau patché avec grsecurity par exemple ou d'être sous openbsd) donc ca en fait que déplacer le problème.
En fait, je pense que l'idéal serait de demander une graine à l'utilisateur, ou de se baser sur des générateurs aléatoires forts (ceux qui sauvegardent l'entropie lors d'un reboot) et ne _pas_ utiliser srand.