• [^] # Re: C'est la faute aux indiens

    Posté par . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à 0.

    -> une clef maître en double (NSA_KEY) sans aucune justification cryptographique
    Et tu en sais quoi ? Que tu ne la connaisse pas ne signifie pas qu'elle n'existe pas !

    http://www.zdnet.com/ms-denies-giving-american-nsa-key-3002073476/

    Instead, Windows NT security product manager Scott Culp said the company was merely complying with federal rules imposed by the US Commerce Department and NSA to meet export control requirements. Culp said the keys have been used for years to verify the digital signatures of partner companies using its crypto application programming interface (API), and to verify that they're export approved. "They're in there because that's how we comply with export controls that the NSA is overseeing," he said.

    -> un générateur d'aléa peu efficace mais connu pour être troué rien que par la NSA (Dual_EC_DRBG )
    Tu me fais bien marrer ! http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115

    2 chercheurs ont parle de faiblesses dans cet algo : Dan Shumow et Niels Ferguson
    Tu sais ou ils bossent ces 2 gars ? Chez Microsoft sur le composant crypto ! C'est quoi ta version du complot maintenant ? Ils ont fait expres de devoiler des faiblesses pour cacher autre chose que Microsoft a fait ?

    -> utilise encore des certificats basés sur MD5 en 2012

    Oh mon dieu, on a eu un bug, c'est surement un complot. Et Debian et leur bug openssl, ils bossent pour la NSA aussi ?

    -> Le chiffrement sous Excel et Word a pendant longtemps été naze http://www3.ntu.edu.sg/home/wuhj/research/msoffice/microsoft.pdf

    Super, et ? Tu crois qu'il y a un gouvernement qui utilise ca pour y mettre des trucs secret ? Sans parler qu'on l'a corrige, mais visiblement tu t'attends a ce qu'on ne fasse jamais d'erreurs.

    -> mots de passe stockés avec un hash sans sel

    Lesquels ? Selon quel algo utilise ? De nouveau, tu nous sors des trucs que toute entreprise s'interessant un minimum a la securite, ce qui inclut tous les gouvernements, connait, et on a de la documentation leur expliquant comment faire pour faire les choses proprement.
    Bref, absolument rien de furtif et cache.

    Le lien Wikileaks montrait pourtant clairement que l'ambassade US avait fait pression pour que Microsoft obtienne un marché. C'est donc dans l'intérêt de Microsoft de collaborer avec le gouvernement US.

    Et il est de leur interet financier de ne pas s'aliener la planete entiere bien plus que de collaborer avec la NSA, mais ca ca te passe au dessus de la tete visiblement

    Et tu cites un document qui concerne Windows Vista alors que l'affaire de la NSA_KEY date de NT 4 en disant que "ça fait des années que c'est connu" ?? Là tu me déçois :-) À l'époque l'affaire a fait du bruit…

    Tu lis ce que tu ecris ? Tu me parles de MS ne parlant de collaboration avec la NSA que depuis Windows 7, je te demontres par A+B que tu as tort.