Le générateur de nombres aléatoires étale le hasard contenu dans le germe. Soit. Mais il le fait de manière déterministe. Donc le germe contient toute l'entropie du système. Si le germe est codé sur 32 bits (certains générateurs de nombres aléatoires ont un germe plus long, mais celui de la glibc est sur 32 bits il me semble), il apporte une entropie de 32 bits à la phrase de passe générée, même si celle-ci fait plus 5 mots !
Si de plus on utilise la fonction time() pour générer le germe, on peut essayer de deviner quand la phrase de passe a été utilisée, et réduire encore la fourchette de valeurs à essayer pour craquer la phrase de passe (une année contient environ 32 millions de secondes, donc si on sait quelle année la phrase de passe a été générée, on a une entropie de 25 bits, c'est à dire la même entropie qu'une phrase de passe Diceware de 2 mots).
Tout ça pour dire qu'il faut choisir le germe au hasard, avec une entropie supérieure ou égale à celle de la phrase de passe qu'on veut générer. Et comment est-ce qu'on va choisir le germe ? Avec des dés ? :)
[^] # Re: Et l'entropie alors ??
Posté par Matthieu Weber . En réponse au journal Diceware -- Liste de mots en français. Évalué à 2.
Si de plus on utilise la fonction time() pour générer le germe, on peut essayer de deviner quand la phrase de passe a été utilisée, et réduire encore la fourchette de valeurs à essayer pour craquer la phrase de passe (une année contient environ 32 millions de secondes, donc si on sait quelle année la phrase de passe a été générée, on a une entropie de 25 bits, c'est à dire la même entropie qu'une phrase de passe Diceware de 2 mots).
Tout ça pour dire qu'il faut choisir le germe au hasard, avec une entropie supérieure ou égale à celle de la phrase de passe qu'on veut générer. Et comment est-ce qu'on va choisir le germe ? Avec des dés ? :)