• [^] # Re: Quel rapport ?

    Posté par . En réponse au journal des drm dans la cao. Évalué à 3.

    La cle est sur la becane du client, mais encryptee,
    Ben déja si elle est encryptée c'est sur que c'est bien : personne pourra la déchiffré vu que meme la personne qui l'a chiffré à pris une valeur aléatoire.
    Reste le brute force (sauf si OTP).

    Supposons que tu ais dis chiffré. (ah oui tu m'a pris la tête un moment parce que j'avais osé faire une généralisation équivalente etc..., pas de raison que je t'ennui pas aussi).

    Bon donc on a un fichier F en clair, une fonction de chiffrement C , et une clé k.
    Tu nous dis qu'on transmet d'un coté
    C_k(F)=X.
    On envoi X au client
    La je suis d'accord
    Ensuite tu nous dis qu'on encryptechiffre la clé
    Donc qu'on fait
    C_k'(k) = X2
    on envoie X2 au client
    Cool, on a un X2, et un nouveau secret.
    Et on fait quoi avec k' ? on l'encrypte chiffre a nouveau et on envoie X3 ?


    protegee de differentes manieres (dont aucune n'est sure a 100%).
    Si OTP. Même si je pense pas que c'est ce qu'ils utilisent XD

    Alors oui, le gars qui veut _vraiment_ la cle y arrivera
    Ben il est evident que le gars qui veut le fichier en clair veut _vraiment_ la clé.
    Ce DRM il est censé protégé contre quoi ? L'espionnage industriel.
    L'espionnage industriel c'est du niveau 2 ("knowledgeable insiders"), voir 3(funded organizations) !
    Donc on a un DRM qui protège ... mais pas contre les attaquants probables. Ca c'est un système qui a été bien conçu!


    Le sous-traitant qui veut le contrat de Peugeot je pense qu'il sera un peu plus ouvert par contre
    Comme il est plus ouvert avec le ".doc" . Mettre un couteau sous la gorge pour que quelqu'un accepte une solution mauvaise techniquement et qui pourrait avoir énormément de répercussion, c'est pas ce que j'appelle "faire preuve d'ouverture" mais plutot "etre pris par les couilles".
    Mais je suis sur que le sous traitant de peugeot est ouvert de savoir qu'il doit
    CHANGER ENTIEREMENT SON PARC pour faire plaisir a des gens qui savent pas bosser et avoir des politiques de sécu claire et efficace.
    Sans compter qu'avoir un "pc" entièrement FIPS 140.2 level 4, c'est tellement moins cher qu'une workstation de base (suis même pas sur que ca existe!)



    Enfin pour le plaisir, je vais citer une phrase sur les certifs EAL :
    "An EAL rating is meaningless without first evaluating the security target and protection profile documentation".


    Je rappelle : les attaquants sont de niveau 2 ou 3!