En fait, j'ai simplement lu trop vite. Toutes mes confuses.
Si je me rappelle bien, SHA-1 est déconseillé car il est possible de générer un hash SHA-1 identique a un autre hash avec une probabilité accessible a des grands moyens computationnels. En pratique est ce que cela rend le surf en HTTPs moins sur? Oui, mais est ce que cela me dérange que quelqu'un intercepte mes communications sur linuxfr.org at applique une grosse masse de calcul pour arriver a me leurrer? non.
Comme d'habitude en sécurité, il y a un compromis entre ta sécurité et la convivialité d'utilisation. Tout dépend de ce que tu as a perdre si jamais on te vole ces informations.
Par exemple, de nombreux projets utilisaient jusqu’à récemment des signatures md5 pour les tarballs, parce que ce l'on veut juste vérifier que le paquet est intègre. On ne cherche pas a assurer une sécurité absolue.
[^] # Re: HTTPS réputé théoriquement fiable depuis peu?
Posté par djano . En réponse à la dépêche GPG - les concepts en clair et pédagogiquement. Évalué à 1.
En fait, j'ai simplement lu trop vite. Toutes mes confuses.
Si je me rappelle bien, SHA-1 est déconseillé car il est possible de générer un hash SHA-1 identique a un autre hash avec une probabilité accessible a des grands moyens computationnels. En pratique est ce que cela rend le surf en HTTPs moins sur? Oui, mais est ce que cela me dérange que quelqu'un intercepte mes communications sur linuxfr.org at applique une grosse masse de calcul pour arriver a me leurrer? non.
Comme d'habitude en sécurité, il y a un compromis entre ta sécurité et la convivialité d'utilisation. Tout dépend de ce que tu as a perdre si jamais on te vole ces informations.
Par exemple, de nombreux projets utilisaient jusqu’à récemment des signatures md5 pour les tarballs, parce que ce l'on veut juste vérifier que le paquet est intègre. On ne cherche pas a assurer une sécurité absolue.