• [^] # Re: 3D Secure

    Posté par . En réponse au journal "MasterCard Secure Code" ou "Verified by Visa" ou comment ne plus assumer. Évalué à 3.

    L'implementation 3DES hard est de toute facons cachee: implementee en hard dans un puce.
    Tu as des organismes de vérification indépendant, qui permettent justement d'attribuer un degré de sécurité à des implémentations hard.

    Le systeme est fiable, les tokens hard sont toujours pas casse a ma connaissance.
    Ca me rapelle windows, qui peu après la sortie de vista disait "c'est fiable, pas de faille publiques". Ils oubliaient juste de dire que les chercheurs de kapersky/norton avait vu des failles pour vista contre 20000$ sur le marché noir.
    Que tu n'en ais pas connaissance ne veut pas forcément dire que c'est fiable.

    Si l'implem est ouverte, les seuls personnes qui vont verifier serieusement l'implem sont les mechants.
    Ou les gens qui en ont besoin.
    Allez exemple con, dans un tout autre domaine.
    http://www.deeplife.co.uk/or_models.php
    Oh tiens ca alors, ils donnent leurs references pour que ceux qui plongent avec leur matos puisse vérifier, et aient confiance ! Ben tu vois, quand je passerais au rebreather, j'irais chez eux, bizarre hein. Pourtant d'après toi, seul des "méchants" (concurrent,...) pourraient etre intéressé par ça.

    autant c'est pas une raison suffisante pour filer toutes les sources aux mechants.
    J'ai pas dis toutes les sources non plus ;)
    J'ai juste attiré l'attention que malgré que la "base" soit saine, rajouté quelque chose ne signifie pas pour autant augmenter la solidité de la base.

    mais que je vois la qualite de relecture du code d'openSSL dans debian, tu me permettras de mettre en doute la qualite de relecture de la "communaute".
    En même temps , le truc de debian avait eu l'aval des "experts" d'openSSL. Alors on pourrait dire "quand on vois la qualité des experts, tu me permettras de mettre en doute la qualité d'une quelconque expertise".