• [^] # Re: HTTPS réputé théoriquement fiable depuis peu?

    Posté par . En réponse à la dépêche GPG - les concepts en clair et pédagogiquement. Évalué à 8.

    Par exemple, de nombreux projets utilisaient jusqu’à récemment des signatures md5 pour les tarballs, parce que ce l'on veut juste vérifier que le paquet est intègre. On ne cherche pas a assurer une sécurité absolue.

    Il y a aussi le principe qui dit qu'un système est aussi sécurisé que sa partie la plus faible. C'est-à-dire que si tu construit un coffre-fort, il y a beaucoup plus de chance qu'on te vole la clef qu'on perce la paroi du coffre. Et pour les tarball, la plupart du temps, le lien est à côté de la somme MD5 (ou dans le même répertoire quand il n'y a pas de page web), si quelqu'un arrive à changer le lien ou le fichier, il n'y a aucune raison qu'il n'arrive pas à changer la somme MD5 avec celle de son nouveau fichier.

    « Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche