accès aux groupes de discussion, consultation et publication d'articles, recherche de "newsgroups"...
membres, identifiez-vous
é-mail Mot de passe
nouveau ? mot de passe oublié ?
Chargement... Chargement en cours...

Groupes français belges canadiens suisses internationaux Nétiquette
Échangez opinions et commentaires dans les forums de discussion.

Re: faille openssl debian

 [  Nouvelle Discussion Nouvelle discussion  |  Répondre au groupe Répondre au groupe  |  fr.misc.cryptologie ] 

Retour : Accueil du site fr misc cryptologie   charte stats de ce groupe


  Sujet:   Re: faille openssl debian  
 De: jmd...@alussinan.org (Jean-Marc Desperrier)
 Groupes: fr.misc.cryptologie
 Organisation: ImagiNET / Colt Internet
 Date: 15. May 2008, 09:50:39
 References: 1 2 3 4
A. Caspis wrote:
> [...]
> Le scénario qui m'inquiète est celui où un client sans certificat
> s'est connecté depuis 2006 à un serveur SSH ou HTTPS à clé faible.
>[...]

Pour HTTPS le fait que le client ait un certificat ne change rien (Ce 
qui change vraiment quelquechose, c'est que si un protocole DH est 
utilisé, le chiffrement sera de qualité sauf si le serveur ET le client 
ont un chiffrement faible. Firefox avec un apache va utiliser du 
DH/AES256 par défaut, pas IE)

Pour SSH, c'est une référence au risque que sans certificat son mot de 
passe soit capturé en plus de déchiffrer la session ?

J'espère en tout cas que cet énorme plantage puisse avoir en conséquence 
un changement de philosophie sur la manière dont les dév Debian 
introduise des patch sur les logiciels dans leur distrib, qu'ils se 
donnent la peine de faire des vrais retours upstream, et qu'ils 
développent quelques réflexes d'évaluation de la sensibilité du patch 
(je m'apprète à patcher le *générateur* *aléatoire* d'une librairie 
crypto, est-ce que c'est sensible, est-ce que j'ai intérêt de m'entourer 
du *maximum* du précaution ? Est-ce que j'ai bien mentionné en en 
parlant que je suis développeur Debian, que le changement va se 
retrouver dans la package standard et qu'il ne s'agit pas juste de 
déboguer mon appli à la maison ? J'ai mis juste 1 ligne de contexte, par 
exemple chez Mozilla ils ont standardisé le fait d'en mettre 10, c'est 
juste pour s'amuser à alourdir les patch ou bien ça servirait à 
quelquechose des fois ?)


DateSujet  Auteur
14.05.
* faille openssl debia
mpg
14.05.
`* Re: faille openssl debia
A. Caspis
14.05.
 +- Re: faille openssl debia
Al
15.05.
 `* Re: faille openssl debia
mpg
15.05.
  `* Re: faille openssl debia
A. Caspis
15.05.
   +* Re: faille openssl debia
Erwan David
15.05.
   |`* Re: faille openssl debia
A. Caspis
15.05.
   | `- Re: faille openssl debia
remy
15.05.
   `*   Re: faille openssl debia
Jean-Marc Desperrier
15.05.
    +* Re: faille openssl debia
A. Caspis
15.05.
    |`- Re: faille openssl debia
Jean-Marc Desperrier
15.05.
    `- Re: faille openssl debia
Al
Groups Explorer contact votre avis comment ça marche? rechercher un groupe suggérer un groupe abuse accueil du site   Imprimer cette page   Envoyer cette page à un(e) ami(e)