par
jobherzt » 11 janv. 2006, 19:54
Je n imagine pas un pirate, installant des pinces croco sur un cable telephonique, decoder le signal dsl et analyser les trames.
@ripat detrompe toi, je pense qu'ils le font, ils sont capables de beaucoup plus : du social engeneering à la fouille de poubelle.
oui, les collisions qu'on a trouve pour l'instant sont sur des versions faibles des algos, et sont des collisions donnees, cad 2 mots particuliers qui ont la meme empreinte. mais ca ne signifie pas du tout qu'etant donne une empreinte, on sache trouver un mot qui genere cette empreinte. la nuance est primordiale.
ensuite, utiliser un cryptage a cle prive pour les mdp, je trouve ca craignos, quand meme : si c'est automatique, c'est que la cle est qqpart dans le code source !! c'est pas prudent. je penses qu'en matiere de cryptage il ne faut pas se donner plus de liberte que necessaire. un mot de passe n'a pas besoin d'etre decrypte pour fonctionnner ? alors on utilise un cryptage a sens unique, point. rien que le fait que ce soit possible de recuperer la cle, meme si c'est difficile, est un point faible qui n'est pas necessaire, donc autant le supprimer.
pour les plus parano, il suffit d'implementer SHA-256 qui vous grantit une securite absolue. mais le sha-1 fait parfaitement l'affaire, et sauf ordinateur secret dans les caves du NSA, personnes aujourd'hui ne saurait retrouver vos mdp en moins de quelques millenaires
pour peu qu'ils soient assez long ! car je penses que le point faible principal est la. quelque soit le cryptage utilise, si le mot de passe n'a que 4 caractere, on pourra le retrouver. avec le haschage, il n'ya pas de limitations de taille maximale, vu que l'empreinte fait tjrs la meme taille. donc autorisez, recommandez ou imposez des mots de passe long, voila ma recommandation du jour
tant qu'a faire, je pose une question : peut on creer une connection SSL sans etre enregistre aupres d'une instance qui donne des certificats ? du coup on ne serait pas authentifie, mais la connection serait secure ( et c'est la seule chose qui m'interresse ).
[quote]Je n imagine pas un pirate, installant des pinces croco sur un cable telephonique, decoder le signal dsl et analyser les trames. [/quote]
@ripat detrompe toi, je pense qu'ils le font, ils sont capables de beaucoup plus : du social engeneering à la fouille de poubelle.
oui, les collisions qu'on a trouve pour l'instant sont sur des versions faibles des algos, et sont des collisions donnees, cad 2 mots particuliers qui ont la meme empreinte. mais ca ne signifie pas du tout qu'etant donne une empreinte, on sache trouver un mot qui genere cette empreinte. la nuance est primordiale.
ensuite, utiliser un cryptage a cle prive pour les mdp, je trouve ca craignos, quand meme : si c'est automatique, c'est que la cle est qqpart dans le code source !! c'est pas prudent. je penses qu'en matiere de cryptage il ne faut pas se donner plus de liberte que necessaire. un mot de passe n'a pas besoin d'etre decrypte pour fonctionnner ? alors on utilise un cryptage a sens unique, point. rien que le fait que ce soit possible de recuperer la cle, meme si c'est difficile, est un point faible qui n'est pas necessaire, donc autant le supprimer.
pour les plus parano, il suffit d'implementer SHA-256 qui vous grantit une securite absolue. mais le sha-1 fait parfaitement l'affaire, et sauf ordinateur secret dans les caves du NSA, personnes aujourd'hui ne saurait retrouver vos mdp en moins de quelques millenaires [b]pour peu qu'ils soient assez long[/b] ! car je penses que le point faible principal est la. quelque soit le cryptage utilise, si le mot de passe n'a que 4 caractere, on pourra le retrouver. avec le haschage, il n'ya pas de limitations de taille maximale, vu que l'empreinte fait tjrs la meme taille. donc autorisez, recommandez ou imposez des mots de passe long, voila ma recommandation du jour :)
tant qu'a faire, je pose une question : peut on creer une connection SSL sans etre enregistre aupres d'une instance qui donne des certificats ? du coup on ne serait pas authentifie, mais la connection serait secure ( et c'est la seule chose qui m'interresse ).