Quantcast
Korben, roi d’internet, logo bébé avec des lunettes en mode thug life Korben, roi d’internet, logo bébé avec des lunettes en mode thug life

Korben Upgrade your mind

L’audit de TrueCrypt est terminé

Vous vous souvenez de l‘audit de TrueCrypt lancé en octobre 2013 via une campagne de financement participative ? Et bien cet Open Crypto Project vient d’aboutir y’a pas 20 min et rendu public.

Cet audit portait sur la version 7.1a pour Windows, c’est à dire, la dernière de « confiance » avant le blackout organisé par, semble-t-il, les américains (NSA ?). Les experts qui l’ont analysé ont donc utilisé à la fois les sources et la version compilée pour tester l’ensemble des API. Par contre, ils n’ont pas eu recours à des techniques de reverse engineering.

Les chercheurs se sont surtout concentré sur des erreurs de développement qui pourraient mener à la fuite en clair d’une clé ou d’un contenu, ainsi qu’aux possibilités de provoquer des défaillances dans le logiciel pour pervertir sa sécurité. Ils ont aussi évalué le générateur de nombres aléatoires afin de voir si celui-ci était suffisamment fiable pour éviter de prédire par quelque moyen que ce soit, les clés ou une partie de celles-ci.

tc2

Et au total, ce sont donc 4 vulnérabilités qui y ont été détectées. 2 fortes et 2 faibles. Décrites dans le document, ces 4 problèmes ne permettent pas de contourner la sécurité lors d’un usage normal de TrueCrypt, à savoir se créer un conteneur chiffré et l’utiliser.

Par contre, lors de certains scénarios complexes, il est possible de foirer l’appel à une API Windows, ce qui peut provoquer une entropie plus faiblarde. Par exemple, si un utilisateur se crée un volume TrueCrypt et que les Stratégies de Groupes mises en place par l’administrateur bloquent l’accès au CSP (Cryptographic Service Provider), et bien cela peut engendrer des erreurs aléatoires pouvant faciliter les attaques par brute force.

Autre scénario, un attaquant pourrait extraire grâce à une technique dite de cache-timing, les clés AES utilisées pour protéger les volumes chiffrés. Mais pour cela, il devra pouvoir exécuter du code sur la machine de la victime.

Ce sont les 2 plus grosses failles. Le reste est de faible risque.

tc

Les chercheurs apportent en fin de document leurs recommandations sur l’amélioration du code de TrueCrypt afin d’éliminer tout risque. Ces recommandations sont: continuer à améliorer le code, simplifier la logique applicative et mettre au point un log d’erreur un peu plus aggressif et détaillé.

Maintenant, la question est : est-ce que Truecrypt était backdooré ? La réponse est donc non. Sinon, ça se serait vu. Par contre, il existe bien des façons de faire qui pourrait mener à la fuite d’une clé ou au déchiffrement de documents. C’est loin d’être à la portée du premier venu, mais c’est possible. Au moins, maintenant, on sait 🙂

Si tout ça vous intéresse, le rapport est ici.


On fête la rentrée avec NordVPN ! [Bon plan]

— Article sponsorisé par NordVPN —

Il n’y a pas que vos enfants qui méritent d’être protégés lors de cette rentrée scolaire 2020 un peu particulière, votre Internet se doit lui aussi d’avoir tout sous la main pour rester en bonne santé. Et pour l’occasion NordVPN vous offre une remise de 68% sur l’abonnement annuel de sa boite à outils VPN.

Je vous ai déjà parlé de ce VPN que vous connaissez déjà même si vous ne lisez pas mon blog régulièrement, il s’agit de l’un des plus robuste et connu du marché. Vous le trouverez souvent assez bien placé dans divers comparatifs car il propose un grand nombre de fonctionnalités assez pratique et qu’il est tout simplement le plus rapide du marché (plus de 5000 serveurs de par le monde). Rapidité encore renforcée récemment depuis qu’ils ont introduit le protocole NordLynx, basé sur Wireguard.

Et c’est une bonne nouvelle lorsqu’on sait que la vitesse est sans doute l’aspect le plus important pour beaucoup de monde, bein oui quoi … c’est rageant de débloquer le contenu Netflix d’autres pays pour ensuite avoir un visionnage qui rame.

Protection en un clic, fonctionnalité Kill Switch, masquage de votre adresse IP, prise en charge des partages de fichiers en p2p, protection contre les malwares et les pubs, streaming sans interruption, test de fuite DNS et même possibilité de coupler l’outil avec l’anonymat de The Onion Router … sont quelques-unes des autres options disponibles.

À noter que cet été l’outil a passé avec succès l’audit d’une société indépendante (PricewaterhouseCoopers) concernant leur politique de non-conservation de registre d’activité, validant que NordVPN ne conservait pas l’activité de ses utilisateurs sur le web.

NordVPN sur desktop ou mobile

De plus une licence NordVPN vous permet de protéger jusqu’à 6 appareils et cela, quelle que soit la plateforme sur laquelle ces derniers tournent (android où iOS, Windows, Linux ou macOS, android TV). Il propose également des extensions pour navigateurs (Chrome/Brave et Firefox). Au bureau, en déplacement ou à la maison, vous pourrez utiliser la même licence pour tout.

Pour ne payer votre solution VPN que 3.3€/mois durant 2 ans, c’est par ici. Et n’oubliez pas qu’il y a 30 jours de garantie satisfait ou remboursé pour tester et voir si ça vous convient, zéro risque ! Et s’il y avait le moindre soucis le service dispose d’un service client disponible 24/24 et 7J/7 en français.

D’ailleurs NordVPN m’a communiqué que d’ici la fin septembre, c’est l’ensemble de leurs applications qui seront entièrement disponibles dans la langue de notre cher Molière.

Merci à notre sponsor NordVPN de continuer à faire confiance à korben.info !