La nouvelle du jour est que Google aurait réussi à créer une collision SHA-1 sur deux documents PDF différents.
http://www.numerama.com/tech/235436-sha ... sha-1.html
Recommandation : ne plus utiliser SHA-1 ;)
SHA-1 Cassé !
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- Grhim
- Membre très actif
- Messages : 1389
- Inscription : 30 mai 2016, 01:00
- Localisation : kekparr'par'là
- Status : Hors-ligne
super raisonnement ...Pour imager la chose, c’est comme si vous aviez devant vous 1 000 chemins, qu’un seul menait quelque part et qu’au lieu de tous les tester un par un, vous admettiez que les chemins boueux ne mènent nulle part. Vous allez ainsi réduire les possibilités.
Debian Stable + Testing -.- Parrot OS - Kali Exegol -.- Raspberry IPFire
- Mimoza
- Contributeur
- Messages : 655
- Inscription : 22 avr. 2016, 12:00
- Localisation : Terre
- Status : Hors-ligne
Alors oui la nouvelle est importante mais reste limité. Ce n'est pas en 2 sec qu'il arrivent a trouver une solution. Maintenant avoir encore de la sécu en SHA-1 il faut vraiment le faire ou avoir de très veille clée que l'on a jamais changées.
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
@Ghrim: oui, j'ai été surpris par le raisonnement, et sincèrement je n'y ai rien compris ...
@Mimoza: non, en effet, pour aujourd'hui, ce n'est pas en 2sec ... mais le temps va vite se raccourcir, étant données les puissances machines déjà possibles, et à venir.
@Mimoza: non, en effet, pour aujourd'hui, ce n'est pas en 2sec ... mais le temps va vite se raccourcir, étant données les puissances machines déjà possibles, et à venir.
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- Mimoza
- Contributeur
- Messages : 655
- Inscription : 22 avr. 2016, 12:00
- Localisation : Terre
- Status : Hors-ligne
L'impact est un peu plus large que je ne le pensais en faite :
https://linuxfr.org/users/gouttegd/jour ... f-le-sha-1
https://linuxfr.org/users/gouttegd/jour ... f-le-sha-1
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
Et quid de SSH ?
Y'a plus d'un proto basé sur SHA-1, si je ne me trompe pas !
Y'a plus d'un proto basé sur SHA-1, si je ne me trompe pas !
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
Juste au cas où, quand même, Bruce Schneir, qui est une référence informatique sur ce sujet, "démontrait" en 2005 en quoi SHA-1 est cassable !
https://www.schneier.com/blog/archives/ ... roken.html
Faudrait vraiment arrêter de jouer avec non ?! ;)
https://www.schneier.com/blog/archives/ ... roken.html
Faudrait vraiment arrêter de jouer avec non ?! ;)
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
Pour OpenBSD, j'ai vu hier sur la liste misc, deux mails informant de patches pour la bascule de SHA-1 vers l'usage de SHA-2, pour les binaires dhcpd et spamd :p
Ça devrait faire bouger la communauté FLOSS ;)
Ça devrait faire bouger la communauté FLOSS ;)
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- piratebab
- Site Admin
- Messages : 5860
- Inscription : 24 avr. 2016, 18:41
- Localisation : sud ouest
- Status : En ligne
une recherche sur SHA-1 donne des indications sur la suspicion de vulnérabilité depuis quelques temps
https://www.digicert.com/transitioning-to-sha-2.htm
https://arstechnica.com/security/2016/0 ... -4-months/
http://www.tbs-certificats.com/FAQ/fr/m ... _sha1.html
https://www.symantec.com/fr/fr/page.jsp ... transition
et l'alerte de CERT de 2015
http://www.cert.ssi.gouv.fr/site/CERTFR ... T-042.html
https://www.digicert.com/transitioning-to-sha-2.htm
https://arstechnica.com/security/2016/0 ... -4-months/
http://www.tbs-certificats.com/FAQ/fr/m ... _sha1.html
https://www.symantec.com/fr/fr/page.jsp ... transition
et l'alerte de CERT de 2015
http://www.cert.ssi.gouv.fr/site/CERTFR ... T-042.html
- Mimoza
- Contributeur
- Messages : 655
- Inscription : 22 avr. 2016, 12:00
- Localisation : Terre
- Status : Hors-ligne
Cette nouvelle continue de faire des dégâts
https://www.developpez.com/actu/119516/ ... une-panne/
https://www.developpez.com/actu/119516/ ... une-panne/
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
Ca impacte aussi HTTPS/SSL, en effet beaucoup d'algos utilisent SHA-1 ... il va falloir absolument ajouter/exclure '!SHA' dans l'option 'ssl_ciphers', géré par le service web.
Normalement, ça devrait déjà être le cas, mais pose le problème de connexion de plus d'un client Android qui ne gèrent pas forcément les algos plus sécurisés, par exemple (les clients DAV, Cloud ...)
Il faut souvent autoriser des algos basés sur SHA-1 pour leur permettre de se connecter aux services correspondants.
Normalement, ça devrait déjà être le cas, mais pose le problème de connexion de plus d'un client Android qui ne gèrent pas forcément les algos plus sécurisés, par exemple (les clients DAV, Cloud ...)
Il faut souvent autoriser des algos basés sur SHA-1 pour leur permettre de se connecter aux services correspondants.
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- Dunatotatos
- Membre
- Messages : 426
- Inscription : 11 mai 2016, 20:56
- Status : Hors-ligne
Certainement pour gagner le bras de fer initié début 2016. Pour rappel, il avait été démontré théoriquement que l'algorithme était vulnérable. Mozilla et Google ont voulu accéléré le passage à SHA-2, mais Facebook et Twitter ont préféré lutter contre ce changement et conserver SHA-1 le plus longtemps possible (pour des raisons de compatibilités). Casser SHA-1 est une magnifique façon de leur faire un bras d'honneur.piratebab a écrit : 26 févr. 2017, 16:01 Ce qui m'étonne, c'est pourquoi google se met à casser des protocoles de chiffrement. Ils n'ont rien d'autre à faire ?
Au passage, je préfère largement que ce soit Google qui s'occupe de casser des clefs. Une université n'aurait pas autant de moyens techniques, gardant donc un retard sur des entités plus puissantes, et une organisation gouvernementale n'aurait pas de raison valable de révéler la faille au grand public.
- lol
- Site Admin
- Messages : 5054
- Inscription : 04 avr. 2016, 12:11
- Localisation : Madagascar
- Status : Hors-ligne
Sha alors... 

Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
@Dunatotatos: oui, j'ai trouvé "sidérant" cette alliance Twitter-Facebook pour garder/privilégier SHA-1, envers et contre tou(s|t). Absurde !
Après il est vrai que pour l'instant, pour casser du SHA-1, il faut une sacrée "puissance de feu", qui n'est pas à la portée de main de tout un chacun, et encore moins du particulier. En soit, c'est une bonne chose de le démont(r?)er ...
Après il est vrai que pour l'instant, pour casser du SHA-1, il faut une sacrée "puissance de feu", qui n'est pas à la portée de main de tout un chacun, et encore moins du particulier. En soit, c'est une bonne chose de le démont(r?)er ...
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- Mimoza
- Contributeur
- Messages : 655
- Inscription : 22 avr. 2016, 12:00
- Localisation : Terre
- Status : Hors-ligne
Tout dépend de l'utilisation du SHA-1, comme le dit Linus si c'est pour de la sécurité il faut immédiatement y remédier, si c'est pour un contrôle d'intégrité il vaut mieux commencer a réfléchir a une alternative … mais rien ne presse.PengouinPdt a écrit : 27 févr. 2017, 17:28@Dunatotatos: oui, j'ai trouvé "sidérant" cette alliance Twitter-Facebook pour garder/privilégier SHA-1, envers et contre tou(s|t). Absurde !
- PengouinPdt
- Contributeur
- Messages : 1343
- Inscription : 23 avr. 2016, 23:37
- Localisation : 47/FR
- Diaspora* : https://framasphere.org/u/hucste
- Contact :
- Status : Hors-ligne
Article intéressant. Dommage qu'il n'en dit pas plus sur sa solution ! :p
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
- lol
- Site Admin
- Messages : 5054
- Inscription : 04 avr. 2016, 12:11
- Localisation : Madagascar
- Status : Hors-ligne
C'est du google translate ou quoi ? La moitié des phrases sont incompréhensibles...
WTF ???developpez.com a écrit :Dans les exemples PDF, le format PDF a agi comme "la boîte noire", et ce que vous voyez est l'impression qui a seulement une relation très indirecte au codage de pdf.

Sans déconner, ça veut rien dire, du charabia.
C'est un "billet" developpez.com ? Il se foutent de la gueule du monde!
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
- Grhim
- Membre très actif
- Messages : 1389
- Inscription : 30 mai 2016, 01:00
- Localisation : kekparr'par'là
- Status : Hors-ligne
vu qu'on est dans jargon informatique , je verrais plus le mot "sortie" pour printout au lieu de "impression"In the pdf examples, the pdf format acted as the "black box", and what you see is the printout which has only a very indirect relationship to the pdf encoding.
meme mieux , je mettrais 'empreinte"
Debian Stable + Testing -.- Parrot OS - Kali Exegol -.- Raspberry IPFire
- lol
- Site Admin
- Messages : 5054
- Inscription : 04 avr. 2016, 12:11
- Localisation : Madagascar
- Status : Hors-ligne
Salut,
Je préfère évidemment la VO.
Comment des sites en "Français" osent publier un tel charabia ?
C'est purement scandaleux. De la merde concoctée par des robots pour des décérebrés.
Je préfère évidemment la VO.
Comment des sites en "Français" osent publier un tel charabia ?
C'est purement scandaleux. De la merde concoctée par des robots pour des décérebrés.

Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.