L'obscurite est pas dans la crypto elle meme, mais dans les manipulation des donnees en entree et le traitement du resultat de la crypto (parce que ton des qui te sort un block de 64bits, tu vas pas l'envoyer brut en hexa, surtout quand l'otp fait 6 digit de long).
L'implementation 3DES hard est de toute facons cachee: implementee en hard dans un puce.
Pour les produits softs, la reponse est facile a trouver (mais compte pas sur moi pour te le dire).
Et validee comme il faut, dans le contexte d'utilisation du token.
Et dans le cas de la boite dont on parle plus bas, ils ont des ressources en interne qui disent si les algos utilises sont bons ou mauvais.
Si tu as besoin de cacher ton implémentation, c'est donc que tu crains une faille dedans
Le systeme est fiable, les tokens hard sont toujours pas casse a ma connaissance.
Si l'implem est ouverte, les seuls personnes qui vont verifier serieusement l'implem sont les mechants.
Autant je concoit que la securite par obscurite pure soit une connerie sans nom, autant c'est pas une raison suffisante pour filer toutes les sources aux mechants. Et vu que le retour positif (audit serieux) est nulle, ya aucun interet.
Je dis ca sans animosite aucune, mais que je vois la qualite de relecture du code d'openSSL dans debian, tu me permettras de mettre en doute la qualite de relecture de la "communaute".
[^] # Re: 3D Secure
Posté par thedude . En réponse au journal "MasterCard Secure Code" ou "Verified by Visa" ou comment ne plus assumer. Évalué à 2.
L'implementation 3DES hard est de toute facons cachee: implementee en hard dans un puce.
Pour les produits softs, la reponse est facile a trouver (mais compte pas sur moi pour te le dire).
Et validee comme il faut, dans le contexte d'utilisation du token.
Et dans le cas de la boite dont on parle plus bas, ils ont des ressources en interne qui disent si les algos utilises sont bons ou mauvais.
Si tu as besoin de cacher ton implémentation, c'est donc que tu crains une faille dedans
Le systeme est fiable, les tokens hard sont toujours pas casse a ma connaissance.
Si l'implem est ouverte, les seuls personnes qui vont verifier serieusement l'implem sont les mechants.
Autant je concoit que la securite par obscurite pure soit une connerie sans nom, autant c'est pas une raison suffisante pour filer toutes les sources aux mechants. Et vu que le retour positif (audit serieux) est nulle, ya aucun interet.
Je dis ca sans animosite aucune, mais que je vois la qualite de relecture du code d'openSSL dans debian, tu me permettras de mettre en doute la qualite de relecture de la "communaute".