Ben c'est l'avis de Schneier dans le lien que tu avais donné plus haut et d'autres cryptologues. Aucun protocole cryptographique ne fait jamais appel à deux clefs maîtres d'une autorité de certification par exemple.
Mais cette cle n'a rien a voir avec un protocole cryptographique, elle est la pour signer les module cryptographiques.
Sinon qu'ils se justifient : dire 'ah oui mais ce n'est pas grave' c'est louche. Surtout avec des clefs de cette importance.
Louche ? Mais lis ce que tu ecris depuis le debut ici, si on change de couleur de cheveux tu trouves ca louche !
Ben du coup Microsoft avait en plus la publi avant tout le monde (donc bien avant CRYPTO à l'été 2007, mettons début 2007 avec le temps de soumission).
Alors pourquoi Microsoft a-t-il alors quand même implémenté et laissé cet algo inefficace et troué ("If you know the secret numbers, you can completely break any instantiation of Dual_EC_DRBG") à la fin de 2007 ? sachant qu'en interne ils savaient donc depuis au moins 6 mois que le seul usage était que la NSA puisse écouter ?
Tu as visiblement completement loupe le fait qu'il est OFF PAR DEFAUT ! Donc, que sauf a vraiment le vouloir, tu ne l'utiliseras pas. Quand a pourquoi il est la, c'est pour respecter les standards gouvernementaux US.
Sauf que ça a mis plus de 4 ans à être corrigé et ce n'est pas comme si la faille était connue depuis peu. MD5 est troué depuis la fin des années 1990. Les hackers s'en servent pour faire de faux certificats depuis 2008. Microsoft travaille avec la NSA d'un côté pour sécuriser son OS et de l'autre laisse passer un trou aussi énorme ? De qui se moque-t-on ? En sécurité informatique, la première chose qu'on regarde c'est la sécurité des algorithmes cryptographique.
Le jour ou tu t'occuperas d'une societe enorme avec des centaines de produits differents tu arriveras a te rendre compte des choses qui passent entre les gouttes, d'ici la je te laisse a imaginer des histoires de complot.
De son côté Debian a corrigé la faille dès que publiée, ils n'ont pas mis 4 ans.
Le truc est que tu n'as absolument rien compris a la faille dans Flame. La faille n'etait pas forcement l'algo MD5, la faille c'etait que le certificat lui-meme existait avec certains flags. Le jour ou on a vu ca, on a fait comme Debian : on a corrige immediatement et on a tout revoque.
Cite-moi en entier : depuis 1978 on sait qu'il faut un sel. Jusqu'au début des années 2000 LMHASH était encore l'implémentation par défaut pour les mots de passe, sans sel, avec en plus la franche rigolade qu'un mot de passe de 15 caractères a autant de sécurité qu'un mot de passe de 7 caractères (à un bit près) ! C'est une blague quand même. Même Unix/même Linux utilisait un sel depuis le début des années 80/90.
Super, quel rapport avec tes histoires de complot ? Tu nous parles du debut des annees 2000, a une epoque ou la securite etait un truc franchement inconnu on est en 2012.
Sinon si tu veux me parler de Unix/Linux, tu veux que je te parles de NFS, utilise partout et qui etait un fromage a trou, et qui l'est reste pendant des annees ? C'est un coup de la NSA ca aussi ?
Ah non où ai-je parlé de ça ? Je parle de collaboration avec la NSA depuis que Microsoft a du succès et notamment à l'export.
Je reprends ta phrase : Microsoft communique sur sa collaboration avec la NSA en 2010-2011 pour Windows 7, mais travaillait déjà avec eux sans en parler avant ?
Et je t'ai prouve par A+B qu'ils en parlent depuis longtemps, ce qui reduit en poussiere une autre de tes nombreuses suspicions non fondees.
[^] # Re: C'est la faute aux indiens
Posté par pasBill pasGates . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à -4.
Ben c'est l'avis de Schneier dans le lien que tu avais donné plus haut et d'autres cryptologues. Aucun protocole cryptographique ne fait jamais appel à deux clefs maîtres d'une autorité de certification par exemple.
Mais cette cle n'a rien a voir avec un protocole cryptographique, elle est la pour signer les module cryptographiques.
Sinon qu'ils se justifient : dire 'ah oui mais ce n'est pas grave' c'est louche. Surtout avec des clefs de cette importance.
Louche ? Mais lis ce que tu ecris depuis le debut ici, si on change de couleur de cheveux tu trouves ca louche !
Ben du coup Microsoft avait en plus la publi avant tout le monde (donc bien avant CRYPTO à l'été 2007, mettons début 2007 avec le temps de soumission).
Alors pourquoi Microsoft a-t-il alors quand même implémenté et laissé cet algo inefficace et troué ("If you know the secret numbers, you can completely break any instantiation of Dual_EC_DRBG") à la fin de 2007 ? sachant qu'en interne ils savaient donc depuis au moins 6 mois que le seul usage était que la NSA puisse écouter ?
Tu as visiblement completement loupe le fait qu'il est OFF PAR DEFAUT ! Donc, que sauf a vraiment le vouloir, tu ne l'utiliseras pas. Quand a pourquoi il est la, c'est pour respecter les standards gouvernementaux US.
Sauf que ça a mis plus de 4 ans à être corrigé et ce n'est pas comme si la faille était connue depuis peu. MD5 est troué depuis la fin des années 1990. Les hackers s'en servent pour faire de faux certificats depuis 2008. Microsoft travaille avec la NSA d'un côté pour sécuriser son OS et de l'autre laisse passer un trou aussi énorme ? De qui se moque-t-on ? En sécurité informatique, la première chose qu'on regarde c'est la sécurité des algorithmes cryptographique.
Le jour ou tu t'occuperas d'une societe enorme avec des centaines de produits differents tu arriveras a te rendre compte des choses qui passent entre les gouttes, d'ici la je te laisse a imaginer des histoires de complot.
De son côté Debian a corrigé la faille dès que publiée, ils n'ont pas mis 4 ans.
Le truc est que tu n'as absolument rien compris a la faille dans Flame. La faille n'etait pas forcement l'algo MD5, la faille c'etait que le certificat lui-meme existait avec certains flags. Le jour ou on a vu ca, on a fait comme Debian : on a corrige immediatement et on a tout revoque.
Cite-moi en entier : depuis 1978 on sait qu'il faut un sel. Jusqu'au début des années 2000 LMHASH était encore l'implémentation par défaut pour les mots de passe, sans sel, avec en plus la franche rigolade qu'un mot de passe de 15 caractères a autant de sécurité qu'un mot de passe de 7 caractères (à un bit près) ! C'est une blague quand même. Même Unix/même Linux utilisait un sel depuis le début des années 80/90.
Super, quel rapport avec tes histoires de complot ? Tu nous parles du debut des annees 2000, a une epoque ou la securite etait un truc franchement inconnu on est en 2012.
Sinon si tu veux me parler de Unix/Linux, tu veux que je te parles de NFS, utilise partout et qui etait un fromage a trou, et qui l'est reste pendant des annees ? C'est un coup de la NSA ca aussi ?
Ah non où ai-je parlé de ça ? Je parle de collaboration avec la NSA depuis que Microsoft a du succès et notamment à l'export.
Je reprends ta phrase : Microsoft communique sur sa collaboration avec la NSA en 2010-2011 pour Windows 7, mais travaillait déjà avec eux sans en parler avant ?
Et je t'ai prouve par A+B qu'ils en parlent depuis longtemps, ce qui reduit en poussiere une autre de tes nombreuses suspicions non fondees.