• # idée amusante mais...

    Posté par . En réponse au journal md5 (encore) mis à mal. Évalué à 5.

    ça ne change pas grand chose au statut de MD5. Un gars a démontré qu'il existe des collision MD5 mais elles ne sont pas facile à trouver, la preuve il n'en fourni qu'une. ça prouve que MD5 n'est pas sûr pour une fonction de sécurité mais en tant que fonction de vérification d'intégrité des données elle garde tout son sens : la probabilité que 2 fichiers différents produise le même hachage MD5 est très faible dont lorsqu'un système d'installation installe un programme il utilise MD5 pour s'assurer que le fichier utilisé est correctement récupéré (intégrité des donnée) mais il ne donne aucune garantie sur l'origine du fichier (il y a GPG pour ça ).

    En plus dans l'exemple décrit il faut que le pirate fournisse un installateur modifié et 2 archives qui contiennent chacunes le bon programme et le mauvais programme. Quel est l'intérêt pratique (ok c'est un bon exercice intellectuel) de diffuser une archive qui contient un code malveillant non activé puis ensuite une autre avec le code malveillant activé? autant directement diffuser l'archive avec le code malveillant.