• [^] # Re: Encore un point

    Posté par . En réponse au journal Scandale de la NSA et cryptographie, le vrai du faux. Évalué à 4. Dernière modification le 14 octobre 2013 à 13:56.

    Pour le openssl de Debian je me dis que la faille était tellement grosse

    Euh, tu la connais la faille ?!?
    Parce que de mémoire, la faille était plutôt subtile : openssl se servait d'une valeur non initialisée comme source d'entropie; La, un dev debian passe avec son valgind, qui détecte le truc; le dev initialise la variable à 0 (sans bien évidemment prévenir les gars d'openssl) et boom, le seed du PRNG n'a plus que 32k valeurs possibles.