L'auteur explique qu'il n'y a pas de problème, l'algorithme de chiffrage/déchiffrage est connu, chacun peut l'implémenter et comparer le résultat avec les fichiers générés par leur application…
Mais je me pose une question : ne serait-il pas possible à l'application d'envoyer (en +) des données non chiffrées ou chiffrées avec une clé connue seulement de l'application et de ses auteurs ? Ça serait vite repéré en observant le comportement du soft ?
Voilà : çapucépalibre c'est dommage.
Moi je verrai bien un truc tout con pour stocker les mots de passes, un fichier texte chiffré, en peu dans le genre d'un vim -x mais en plus robuste. J'ai déjà essayé de jouer avec nano, openssl et des pipes dans tous les sens mais je n'y suis pas arrivé. Peut-être que vim peut utiliser AES-256 à la place d'un simple crypt() maintenant ?
Bref, quitte à créer une sorte de "single point of failure" en utilisant un mot de passe maître, il me paraît plus simple d'utiliser un soft déjà disponible pour cela. Ne serait-ce que Excel, qui peut chiffrer un fichier avec AES-256… (Bon j'aurais plus confiance dans un soft libre plutôt qu'une bouse MS mais voilà quoi…)
[^] # Re: La question secrète est inutile... ou presque !
Posté par Marotte ⛧ . En réponse au journal [ sécurité ] Comment se faire plomber sa messagerie (ou tout autre compte) par la "question secrète". Évalué à 2. Dernière modification le 03 mai 2012 à 16:02.
Intéressant mais proprio ce soft.
http://forums.lastpass.com/viewtopic.php?f=12&t=8
L'auteur explique qu'il n'y a pas de problème, l'algorithme de chiffrage/déchiffrage est connu, chacun peut l'implémenter et comparer le résultat avec les fichiers générés par leur application…
Mais je me pose une question : ne serait-il pas possible à l'application d'envoyer (en +) des données non chiffrées ou chiffrées avec une clé connue seulement de l'application et de ses auteurs ? Ça serait vite repéré en observant le comportement du soft ?
Voilà : çapucépalibre c'est dommage.
Moi je verrai bien un truc tout con pour stocker les mots de passes, un fichier texte chiffré, en peu dans le genre d'un vim -x mais en plus robuste. J'ai déjà essayé de jouer avec nano, openssl et des pipes dans tous les sens mais je n'y suis pas arrivé. Peut-être que vim peut utiliser AES-256 à la place d'un simple crypt() maintenant ?
Bref, quitte à créer une sorte de "single point of failure" en utilisant un mot de passe maître, il me paraît plus simple d'utiliser un soft déjà disponible pour cela. Ne serait-ce que Excel, qui peut chiffrer un fichier avec AES-256… (Bon j'aurais plus confiance dans un soft libre plutôt qu'une bouse MS mais voilà quoi…)