• [^] # Re: Et si ?

    Posté par . En réponse au journal Backdoor dans OpenBSD ?. Évalué à 10.

    Oui.

    La faille de sécurité, ça peut être un piège logique, indétectable lors de la lecture de code.
    Prenons un exemple: le WEP. Sur la papier, ça se tient, le code est correct. Néanmoins, une erreur logique fait leaker un bout de la clé WEP à chaque paquet envoyé. Au final, bam, on lit ce qui se passe.

    S'il se passe la même chose avec les VPNs, c'est problématique. Imaginons que chaque paquet fasse leaker un bout de clé car une obscure opération de hachage au fin fond d'un bout de code d'un include oublié dans un coin de disque un peu poussiéreux au fond d'une cave qui (bon j'arrête), et que cette fonction de hachage soit moisie.
    -Le code est bon
    -Les revues de code passent
    -une recherche bourrin de faille ne donne rien.
    Celui qui connait la faille peut, à un coût en calcul raisonnable, lire les données en clair -> Profit.

    J'avais lu aussi que le FBI/NSA adorait péter les fonctions de génération aléatoires. Et ça c'est effectivement puissant. Tout passe, tout fonctionne, mais en quelques minutes de calcul, tu déchiffres absolument tout. (Non je ne parlerai pas de debian).