À chaque sortie d'une nouvelle console de jeu, une rumeur est lancée par son constructeur : « cette console est tellement puissante qu'on peut fabriquer des missiles / fabriquer des bombes nucléaires / faire du café (!) / etc. ». Mais là je ne pense pas que ça vienne d'ATI ou Nvidia, mais d'une personne un peu parano et surtout mal informée ;-)
« Problème : les GPU cassent trop rapidement les mots de passe » : ça fait plusieurs années que les GPU ont été détournés de leur usage initial (calcul purement graphique) pour en faire n'importe quoi. Voir http://www.gpgpu.org/ pour s'en convaincre. Un ami dans un labo de recherche aux USA utilise des clusters de GPU pour créer de gros réseaux de neurones.
Tous les algorithmes de hachage ne naissent pas égaux face à John The Ripper :
Benchmarking: Standard DES [48/64 4K]... DONE
Many salts: 217523 c/s real, 231407 c/s virtual
Only one salt: 204928 c/s real, 217084 c/s virtual
Benchmarking: BSDI DES (x725) [48/64 4K]... DONE
Many salts: 7166 c/s real, 7591 c/s virtual
Only one salt: 6624 c/s real, 7016 c/s virtual
Benchmarking: NT LM DES [48/64 4K]... DONE
Raw: 1446553 c/s real, 1693856 c/s virtual
Blowfish : ~200 essais par seconds versus NT LM 1446553 essais/seconde. Il me semble que NT LM soit l'ancien format de mot de passe qui tend à disparaitre. Sauf qu'en pratique, ils sont encore disponibles quand on bidouille un peu... http://actes.sstic.org/SSTIC07/Authentification_Windows/
Les « RainbowTables » (tables arc en ciel) permettent de précalculer les mots de passe lorsqu'ils ne sont pas salés. L'ajout de sel rend RainbowTables inefficace. De plus, l'utilisation de caractères spéciaux (ne serait-ce qu'un lettre accentuée) les rend aussi inefficaces.
Conclusions : les GPU sont plus puissants, c'est une bonne chance, on pourra bientôt s'en servir pour éviter que .NET râme trop. Un mot de passe doit être long, utilise plusieurs jeux de caractères (lettres minuscules, majuscules, chiffres voir aussi signes de ponctuations, accents, etc.).
Signé Victor, social engineering specialist (Because there is no patch against human stupidity)
[^] # Re: Comm
Posté par Victor STINNER (site web personnel) . En réponse au journal Bientot l'interdiction des cartes graphiques puissantes?. Évalué à 10.
« Problème : les GPU cassent trop rapidement les mots de passe » : ça fait plusieurs années que les GPU ont été détournés de leur usage initial (calcul purement graphique) pour en faire n'importe quoi. Voir http://www.gpgpu.org/ pour s'en convaincre. Un ami dans un labo de recherche aux USA utilise des clusters de GPU pour créer de gros réseaux de neurones.
Tous les algorithmes de hachage ne naissent pas égaux face à John The Ripper :
Blowfish : ~200 essais par seconds versus NT LM 1446553 essais/seconde. Il me semble que NT LM soit l'ancien format de mot de passe qui tend à disparaitre. Sauf qu'en pratique, ils sont encore disponibles quand on bidouille un peu...
http://actes.sstic.org/SSTIC07/Authentification_Windows/
Les « RainbowTables » (tables arc en ciel) permettent de précalculer les mots de passe lorsqu'ils ne sont pas salés. L'ajout de sel rend RainbowTables inefficace. De plus, l'utilisation de caractères spéciaux (ne serait-ce qu'un lettre accentuée) les rend aussi inefficaces.
Conclusions : les GPU sont plus puissants, c'est une bonne chance, on pourra bientôt s'en servir pour éviter que .NET râme trop. Un mot de passe doit être long, utilise plusieurs jeux de caractères (lettres minuscules, majuscules, chiffres voir aussi signes de ponctuations, accents, etc.).
Signé Victor, social engineering specialist (Because there is no patch against human stupidity)