• [^] # Re: C'est la faute aux indiens

    Posté par . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à 0.

    Tu n'as absolument RIEN de solide, tu as un tas de choses fausses,
    Je reprends ce que j'ai de solide et que j'avais résumé au bas de mon post :

    • Microsoft utilise des pratiques crypto pour le moins discutables

      -> une clef maître en double (NSA_KEY) sans aucune justification cryptographique

      -> un générateur d'aléa peu efficace mais connu pour être troué rien que par la NSA (Dual_EC_DRBG )

      -> utilise encore des certificats basés sur MD5 en 2012

      -> Le chiffrement sous Excel et Word a pendant longtemps été naze http://www3.ntu.edu.sg/home/wuhj/research/msoffice/microsoft.pdf

      -> mots de passe stockés avec un hash sans sel

      -> …

    • Les industriels de l'informatique américains ont un historique avéré de collaboration avec les agences d'espionnage américaines (IBM, AT&T, le canadien RIM collabore même avec tous les pays…).

    Ci-dessous et dans mes posts plus haut, des faits avérés montrent que le gouvernement américain a aidé Microsoft à vendre ses produits (Tunisie). D'autres montrent que Microsoft a demandé de l'aide au gouvernement américain (OpenXML et le Brésil), et que la recommandation à sa hiérarchie du personnel de l'ambassade américaine, qui dépend du gouvernement, était de le soutenir.

    Et tu voudrais nous faire croire que Microsoft ne collabore pas avec le gouvernement américain et réciproquement ?

    Y compris négocier avec la NSA en vue de compromettre la sécurité ?
    Exemple concret : un générateur d'aléa aux mauvaises performances dont toute la communauté académique sait qu'il est troué pour la NSA uniquement
    Exemple concret : depuis 1978 on sait qu'il faut un sel pour les mots de passe, et Microsoft n'en met que depuis les années 2000 ??
    Supposition : la NSA_KEY dont l'usage n'a jamais été précisé et qui ne correspond à aucune pratique cryptographique standard comme le rappelait Bruce Schneier.

    Deux explications sont possibles :
    * soit les développeurs Microsoft (tu n'es pas visé…) sont des branques en sécurité informatique (ça fait depuis 1978 qu'on sait qu'il faut saler les mots de passe par exemple, curieusement Windows ne le fait que depuis les années 2000)
    * soit Microsoft a été régulé par la NSA de la même façon que les clefs trop courtes du DES (56 bits alors qu'on aurait déjà pu faire 128) : une sécurité moyenne, mais que la NSA sait casser. Il y a alors eu négociation entre Microsoft et la NSA pour qu'ils puissent exporter (fait avéré, c'est une explication pour la NSAKEY que tu m'as toi-même citée) et la négociation amène à une collaboration fructueuse pour les deux parties (le gouvernement américain aide Microsoft à gagner des marchés (fait avéré) et réciproquement Microsoft collabore avec la NSA (supposition fortement probable au vu de tous ce qu'on fait les autres industriels)).

    Peut-être y a-t-il un peu des deux. Mais la deuxième explication est tout à fait possible (j'ai cité deux trois techniques) et de mon point de vue probable (le gouvernement américain ne s'est jamais privé de faire ce genre de choses).

    Maintenant pour répondre point par point sur tes remarques (histoire de continuer le troll) :

    ce n'est pas une erreur, on livre les symboles de debuggage public depuis des siecles et on le fait toujours.
    Alors pourquoi s'être empressé de renommer la NSA_KEY ? Pourquoi ne pas avoir donné d'explications convaincantes sur son utilisation si ce n'est pas un problème ? L'article que tu cites précise bien que "le doute persiste…".

    Et si, ils utilisent Windows pour tout un tas de choses critiques. Tu crois que les desktops dans les ministeres ou tout un tas de documents confidentiels sont rediges, lus, … tournent sous quoi ?
    Tiens ben à ton tour de me montrer dans quel pays de premier rang, en dehors des USA & du Royaume-Uni, des documents classifiés sont sur des réseaux protégés par des machines tournant sous Windows. J'ai de mon côté montré un lien qui montre qu'en France au moins les réseaux sensibles semblent protégés par un système spécifique.
    Et pas de pays où la sécurité n'en est qu'à ses balbutiements hein, genre un pays peu développé :)

    [ma théorie sur laisser plusieurs failles] Super theorie qui ne demontre absolument pas que MS ait fait quoi que ce soit dans ce domaine.
    Pourtant c'est bien ce que Microsoft a fait pour plein de fonctions de sécurité…

    [lien ambassade] Super theorie qui ne demontre absolument pas que MS ait fait quoi que ce soit dans ce domaine.
    Le lien Wikileaks montrait pourtant clairement que l'ambassade US avait fait pression pour que Microsoft obtienne un marché. C'est donc dans l'intérêt de Microsoft de collaborer avec le gouvernement US.

    aucun rapport avec ce dont on parle ici, parce que les DRM
    C'était une illustration du fait que le gouvernement américain sait être très persuasif et donc que considérer qu'il peut largement aider Microsoft à dominer le monde (:-p) est réaliste.

    [OpenXML] montre moi ou le gouvernement US a fait pression !
    http://www.cablegatesearch.net/cable.php?id=07SAOPAULO1001

    Tu me diras que ce n'est pas le gouvernement qui a fait pression, n'empêche que la recommandation de l'ambassade (donc de l'administration américaine) à sa hiérarchie (administrative toujours) est d'aider Microsoft ("better results than Microsoft alone."). En langage non diplomatique, ça veut dire faire pression et ce n'est pas nouveau que le gouvernement américain fasse pression sur d'autres États.

    D'ailleurs ce câble illustre bien que Microsoft a demandé au gouvernement américain de faire pression. Il y a donc des domaines dans lesquels Microsoft fait des choses.

    pour la collaboration, ça fait des années que c'est public http://www.nsa.gov/ia/_files/os/winvista/Windows%20Vista%20FAQs.pdf
    Et tu cites un document qui concerne Windows Vista alors que l'affaire de la NSA_KEY date de NT 4 en disant que "ça fait des années que c'est connu" ?? Là tu me déçois :-) À l'époque l'affaire a fait du bruit…

    Eh, MS aurait un interet a faire tuer
    Alors là tu baisses dans la mauvaise foi :-) Quel intérêt aurait le gouvernement américain à assassiner des patrons d'entreprises florissantes américaines ? la collaboration, c'est utile pour les deux hein…
    Et accessoirement :
    * c'est vachement plus dur d'assassiner un grand patron sans laisser de traces que de faire et exploiter des failles informatiques (il y a plus de hackers que d'assassins) et le gouvernement américain n'a aucun intérêt à se faire pincer à assassiner des gens
    * tu crois vraiment que les grandes entreprises ont un Bus Factor de 1 ? http://en.wikipedia.org/wiki/Bus_factor