• [^] # Re: C'est la faute aux indiens

    Posté par . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à 3. Dernière modification le 09 août 2012 à 10:00.

    Tu me montres le patch ou on l'a retiree en urgence ?
    Pas retirée, renommée, mea culpa. Par contre il y a 1 chance sur 17000 et quelques que les trois lettres NSA aient été choisies au hasard… Microsoft communique sur sa collaboration avec la NSA en 2010-2011 pour Windows 7, mais travaillait déjà avec eux sans en parler avant ?

    Sinon il y a pas mal de détails ici https://fr.wikipedia.org/wiki/NSAKEY (et d'ailleurs Bruce Schneier que tu citais plus haut ne comprenait pas plus la raison d'une "clef de sauvegarde", explication qui n'a convaincu personne).

    Ils ont du creer une collision sur le certif
    Enfin ce n'est pas comme si ça faisait longtemps qu'on sait que MD5 est une merde de nos jours. C'est quoi, depuis fin 2008 que la communauté académique a réussi à falsifier un certificat utilisant MD5 (https://linuxfr.org/users/near/journaux/md5-considered-harmful-today certes pas tout à fait de la même façon, mais en utilisant de base le fait que MD5 n'a plus vraiment de sécurité), et en 4 ans Microsoft, avec toute son expertise en matière de sécurité, a encore laissé traîner des certificats basés sur MD5 ?? Soit ils sont nuls, soit ils l'ont fait exprès, et dans tous les cas ils peuvent dire "oups désolé on ne l'a pas fait exprès". Ou alors ils ont un processus industriel extrêmement rigide qu'en 4 ans ils ne peuvent pas corriger des défauts aussi énormes.

    Même Verisign n'utilisait plus MD5 en 2008 !

    Et sinon ce n'est que récemment que les dernières releases de windows sont sorties, si ça marche facilement sur les précédentes…

    on peut etre super subtil (…) et dans le meme temps tu nous parles d'une cle appelee "NSAKEY"
    Ben la clef NSA_KEY a été trouvée dans une version de Windows livrée avec symboles de débugage, ce qui ressemble à une erreur.
    De plus, Windows est très étudié et la moindre faille est immédiatement rapportée sur le web. Si on veut se garder la possibilité de toujours pouvoir corrompre le système, il faut qu'il y ait plein de failles soigneusement camouflée, de sorte qu'une faille trouvée en laisse toujours d'autres à disposition.

    Je peux te poser exactement la meme theorie pour Linux.
    Ou même pour un BIOS. Tiens d'ailleurs Coreboot est même un gros argument de vente maintenant, pour tout ce qui est station de travail sécurisée, cf http://www.secunet.com/fileadmin/user_upload/Download/Printmaterial/Factsheets/deutsch/sn_SINA_Workstation_H_FS_D.pdf
    Au moins Linux il y a moyen de d'étudier, de modifier, de recompiler et s'assurer que le binaire correspond aux sources, et enfin de réutiliser. C'est quand même bien plus facile de cacher des failles logiques dans un binaire que dans un code source.

    Quel soutien a l'export ? Tu crois que MS avec son monopole a besoin d'un soutien a l'export ?
    Tu as lu le lien que j'ai donné ? Je me suis trompé, il ne concerne pas Windows mais d'autres technologies de Microsoft. Microsoft ne domine pas dans plein d'autres marchés que les OS, dans lesquels d'"amicales" pressions de l'ambassade américaine pourraient largement améliorer ses affaires.

    De la même façon avec les DRM : l'ambassade a fait pression sur le gouvernement français pour que les mécanismes de DRM ne doivent pas être fournis à l'administration française http://www.pcinpact.com/news/60696-wikileaks-hadopi-dadvsi-dcssi-surveillance.htm
    Ça sert à ce que des technologies américaines (dans lesquelles Microsoft a un fort intérêt) ne soient pas dévoilées à une administration française pour contrôle…

    De la même façon c'est le gouvernement américain qui a fait largement pression sur les membres de l'ISO pour qu'ils acceptent le format de Microsoft comme standard dans la bureautique… Tu ne vois pas que le gouvernement américain soutient les entreprises américaines ? Quel intérêt aurait Microsoft à ne pas collaborer avec eux ???

    tu auras des elements tangibles oui
    Résumons :

    • Microsoft utilise des pratiques crypto pour le moins discutables
      -> une clef maître en double (NSA_KEY) sans aucune justification cryptographique
      -> un générateur d'aléa peu efficace mais connu pour être troué rien que par la NSA (Dual_EC_DRBG )
      -> utilise encore des certificats basés sur MD5 en 2012
      -> Le chiffrement sous Excel et Word a pendant longtemps été naze http://www3.ntu.edu.sg/home/wuhj/research/msoffice/microsoft.pdf
      -> mots de passe stockés avec un hash sans sel
      -> …

    • Les industriels de l'informatique américains ont un historique avéré de collaboration avec les agences d'espionnage américaines (IBM, AT&T, le canadien RIM collabore même avec tous les pays…).

    • Microsoft a tout intérêt à collaborer avec les services d'espionnage américains.

    • Microsoft collabore avec les services d'espionnage américains pour (au moins) sécuriser leurs produits.

    • Les services d'espionnage américains ont tout intérêt à collaborer avec Microsoft pour récupérer du renseignement vu la large diffusion de leurs technologies. Mais ils n'ont pas intérêt à ce que ça se sache

    • Les failles informatiques et spécialement cryptologiques sont faciles à cacher et ont une "plausible deniability" élevée (cf par exemple Huawei).

    De mon côté j'additionne 2 et 2 : ils auraient fait exprès ils ne s'y seraient pas pris autrement.

    À l'inverse : pour laisser traîner des failles, il suffit d'une collaboration entre la NSA et un unique employé de Microsoft (ce n'est pas forcément une collaboration ouverte et complète de toute la société).
    De même avec Intel et AMD pour les CPUs d'ailleurs : quelques portes logiques en plus et hop un calcul qui avec certaines entrées bien précises donne un accès Ring 0…