(NSAKEY) _Et tu en sais quoi ?
Ben c'est l'avis de Schneier dans le lien que tu avais donné plus haut et d'autres cryptologues. Aucun protocole cryptographique ne fait jamais appel à deux clefs maîtres d'une autorité de certification par exemple.
Sinon qu'ils se justifient : dire 'ah oui mais ce n'est pas grave' c'est louche. Surtout avec des clefs de cette importance.
ou ils bossent ces 2 gars ? Chez Microsoft sur le composant crypto !
Ben du coup Microsoft avait en plus la publi avant tout le monde (donc bien avant CRYPTO à l'été 2007, mettons début 2007 avec le temps de soumission).
Alors pourquoi Microsoft a-t-il alors quand même implémenté et laissé cet algo inefficace et troué ("If you know the secret numbers, you can completely break any instantiation of Dual_EC_DRBG") à la fin de 2007 ? sachant qu'en interne ils savaient donc depuis au moins 6 mois que le seul usage était que la NSA puisse écouter ?
(MD5) Oh mon dieu, on a eu un bug,
Sauf que ça a mis plus de 4 ans à être corrigé et ce n'est pas comme si la faille était connue depuis peu. MD5 est troué depuis la fin des années 1990. Les hackers s'en servent pour faire de faux certificats depuis 2008. Microsoft travaille avec la NSA d'un côté pour sécuriser son OS et de l'autre laisse passer un trou aussi énorme ? De qui se moque-t-on ? En sécurité informatique, la première chose qu'on regarde c'est la sécurité des algorithmes cryptographique.
De son côté Debian a corrigé la faille dès que publiée, ils n'ont pas mis 4 ans.
mots de passe stockés avec un hash sans sel
Cite-moi en entier : depuis 1978 on sait qu'il faut un sel. Jusqu'au début des années 2000 LMHASH était encore l'implémentation par défaut pour les mots de passe, sans sel, avec en plus la franche rigolade qu'un mot de passe de 15 caractères a autant de sécurité qu'un mot de passe de 7 caractères (à un bit près) ! C'est une blague quand même. Même Unix/même Linux utilisait un sel depuis le début des années 80/90.
(Word/Excel) Super, et ?
Ben la faille en question (réutiliser le même IV pour deux chiffrements différents) que le moindre étudiant sait qu'elle est monstrueuse. Non, il n'y a pas de mot pour la qualifier : réutiliser un IV est une aberration cosmique. Donc soit chez Microsoft ce sont des branques en sécurité, soit ils l'ont fait exprès. Et comme tu justifie il y a une plausible deniability typique de toute opération des services secrets (sauf l'assassinat de Ben Laden, là quand même :)
En tout cas c'est le genre de faille qui est assez discrète mais très intéressante pour une agence d'espionnage : elle donne une illusion de sécurité mais il y a toujours quelqu'un d'intéressant qui va l'utiliser en pensant se protéger.
Tu me parles de MS ne parlant de collaboration avec la NSA que depuis Windows 7
Ah non où ai-je parlé de ça ? Je parle de collaboration avec la NSA depuis que Microsoft a du succès et notamment à l'export.
Et puis tu ne me précise toujours pas où les gouvernements de pays avancés font reposer la sécurité de documents classifiés sur Windows en dehors des USA et du Royaume-Uni :-)
[^] # Re: C'est la faute aux indiens
Posté par khivapia . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à 1. Dernière modification le 10 août 2012 à 11:09.
(NSAKEY) _Et tu en sais quoi ?
Ben c'est l'avis de Schneier dans le lien que tu avais donné plus haut et d'autres cryptologues. Aucun protocole cryptographique ne fait jamais appel à deux clefs maîtres d'une autorité de certification par exemple.
Sinon qu'ils se justifient : dire 'ah oui mais ce n'est pas grave' c'est louche. Surtout avec des clefs de cette importance.
ou ils bossent ces 2 gars ? Chez Microsoft sur le composant crypto !
Ben du coup Microsoft avait en plus la publi avant tout le monde (donc bien avant CRYPTO à l'été 2007, mettons début 2007 avec le temps de soumission).
Alors pourquoi Microsoft a-t-il alors quand même implémenté et laissé cet algo inefficace et troué ("If you know the secret numbers, you can completely break any instantiation of Dual_EC_DRBG") à la fin de 2007 ? sachant qu'en interne ils savaient donc depuis au moins 6 mois que le seul usage était que la NSA puisse écouter ?
(MD5) Oh mon dieu, on a eu un bug,
Sauf que ça a mis plus de 4 ans à être corrigé et ce n'est pas comme si la faille était connue depuis peu. MD5 est troué depuis la fin des années 1990. Les hackers s'en servent pour faire de faux certificats depuis 2008. Microsoft travaille avec la NSA d'un côté pour sécuriser son OS et de l'autre laisse passer un trou aussi énorme ? De qui se moque-t-on ? En sécurité informatique, la première chose qu'on regarde c'est la sécurité des algorithmes cryptographique.
De son côté Debian a corrigé la faille dès que publiée, ils n'ont pas mis 4 ans.
mots de passe stockés avec un hash sans sel
Cite-moi en entier : depuis 1978 on sait qu'il faut un sel. Jusqu'au début des années 2000 LMHASH était encore l'implémentation par défaut pour les mots de passe, sans sel, avec en plus la franche rigolade qu'un mot de passe de 15 caractères a autant de sécurité qu'un mot de passe de 7 caractères (à un bit près) ! C'est une blague quand même. Même Unix/même Linux utilisait un sel depuis le début des années 80/90.
(Word/Excel) Super, et ?
Ben la faille en question (réutiliser le même IV pour deux chiffrements différents) que le moindre étudiant sait qu'elle est monstrueuse. Non, il n'y a pas de mot pour la qualifier : réutiliser un IV est une aberration cosmique. Donc soit chez Microsoft ce sont des branques en sécurité, soit ils l'ont fait exprès. Et comme tu justifie il y a une plausible deniability typique de toute opération des services secrets (sauf l'assassinat de Ben Laden, là quand même :)
En tout cas c'est le genre de faille qui est assez discrète mais très intéressante pour une agence d'espionnage : elle donne une illusion de sécurité mais il y a toujours quelqu'un d'intéressant qui va l'utiliser en pensant se protéger.
Tu me parles de MS ne parlant de collaboration avec la NSA que depuis Windows 7
Ah non où ai-je parlé de ça ? Je parle de collaboration avec la NSA depuis que Microsoft a du succès et notamment à l'export.
Et puis tu ne me précise toujours pas où les gouvernements de pays avancés font reposer la sécurité de documents classifiés sur Windows en dehors des USA et du Royaume-Uni :-)