• [^] # Re: C'est la faute aux indiens

    Posté par . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à 5.

    t'as remarque qu'aucun gouvernement n'a arrete d'utiliser Windows apres ca ?
    Aucun gouvernement de pays avancé ne fait reposer ses secrets sur Windows. Cf par exemple http://www.spyworld-actu.com/spip.php?article12404 où la sécurité repose sur des trucs particuliers. Une fois en interne d'un réseau sécurisé, le gouvernement pourrait par contre utiliser n'importe quel gruyère ça maintiendrait un bon niveau de sécurité.

    Avec quoi comme element concret ?
    Ben une clef privée, en double, qui s'appelle NSA, qui est retirée en urgence à la première mise à jour.
    Et Microsoft qui ne donne aucun élément concret sur l'utilisation de cette clef cryptographique qui puisse convaincre le moindre cryptologue non chevronné (en gros niveau master 1 max).

    lire l'avis de Bruce Schneier sur cette anerie
    Tiens j'ai oublié un truc à dire plus haut : le virus Flame se fait passer pour une mise à jour windows, avec toutes les signatures et certificats par Microsoft que ça implique. C'est justement ce que préconisait Bruce Schneier dans l'article que tu cites :-)

    Le même Schneier un peu ailleurs : Microsoft a implémenté un générateur d'aléa proposé par le NIST (et donc la NSA) qui est très suspect (moins efficace, propriétés mathématiques cachées possibles permettant de le compromettre) https://www.schneier.com/blog/archives/2007/12/dual_ec_drbg_ad.html

    Pour le 2) je suis sûr de l'avoir vu mais n'ai pas réussi à retrouver les liens (j'ai purgé une boîte mail récemment) oublions-le si tu veux.

    Comment feraient ils pour cacher ca
    Comme je disais ci-dessus : en faisant passer ça pour des erreurs de programmation, en les masquant bien, comme dans le underhanded C contest.

    En crypto c'est vraiment facile : il suffit d'un calcul faux pour retrouver une clef privée RSA par exemple, et il est très facile de faire un calcul cryptographique qui soit faux pour une entrée bien précise et que personne ne remarque (par exemple une entrée qui soit à la taille limite, ou une condition de boucle pas complète, bref quelque chose qui ressemble à une erreur telle que tout développeur en écrit 10 fois par jour).
    (C'est valable pour le hardware aussi, ce n'est pas pour rien si les anglais se méfient de Huawei et que celui-ci répond "ah oui oups mais on l'a pas fait exprès").

    pourquoi est-ce que MS accepterait de prendre un risque tellement enorme pour son business ?
    Pour les mêmes raisons qu'IBM a accepté avec Lotus Notes peut-être ? Un soutien à l'export par le gouvernement américain, et hop. Au hasard : http://www.01net.com/editorial/539640/tunisie-le-cable-wikileaks-qui-charge-microsoft/ (même si ça ne concerne pas directement Microsoft).

    suppositions
    Bien sûr ni Microsoft ni la NSA ne reconnaîtront jamais avoir collaboré pour pouvoir espionner les (削除) pigeons (削除ここまで) clients de Microsoft. On ne peut faire que des suppositions mais on peut les étayer par des éléments concrets et tangibles. Elles ne sont donc pas sans fondements.