Liens connexes

Dépêche modérée par

Dépêche éditée par

: SHA-1 aurait été cassé

Posté par jcs (page perso, ). Modéré le 16 février 2005.
0
Tout comme MD5 et SHA-0 l'été dernier, c'est au tour de SHA-1 de plier sous les coups de butoir d'une équipe de cryptographes chinois. C'est ce qu'annonce sur son blog Bruce Schneier, l'auteur du célèbre Applied Cryptography.

Une attaque en 2^69 opérations aurait été trouvée, c'est à dire plus rapide d'un facteur 2000 par rapport à l'attaque par force brute en 2^80 (Cependant, 2^69 opérations reste à l'heure actuelle hors de portée du commun des ordinateurs). Cette attaque, basée sur l'attaque de SHA-0, est un résultat très important dans le domaine de la cryptanalyse. Il faut maintenant attendre que l'équipe publie son papier pour avoir les détails de l'attaque.

Le nombre de fonctions de hachage cryptographique sûres commence à se réduire et, comme le disait d'ailleurs Bruce Schneier quand les collisions sur MD5 et SHA-0 avaient été publiées, il est peut-être temps de réfléchir à un nouveau standard.

> Lire la suite (37 commentaires, moyenne: 3,1).   [dépêche : 896 caractères]

NdM : un algorithme de hashage est "cassé" quand il existe une méthode de coût bien moindre que la recherche brute pour générer de façon déterministe des collisions, c'est à dire deux fichiers ayant la même empreinte. C'est le cas ici puisque la méthode annoncée est 2^11 fois moins coûteuse que la méthode brute.
Ce qui n'est pas encore clair cependant, c'est le type de collisions que cette méthode permet de produire. Est-ce qu'elle génère une collision quelconque (c'est le cas de l'attaque existante pour MD5) ou bien est-il possible de viser une empreinte particulière ? Et dans la seconde hypothèse, le fichier généré sera-t-il quelconque ou bien peut-il être contraint à une forme particulière (par exemple, à être un code source proche de l'original mais avec une backdoor et une chaîne en commentaire servant à corriger l'empreinte) ?

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

alternatives

Posté par Antoine () le 16/02/2005 à 11:59. (lien). Évalué à 4.

Quelles sont les alternatives à SHA-1 et MD5 ?
Ont-elles été éprouvées ?

Temps de réfléchir à un nouveau standard ?

Posté par bmc () le 16/02/2005 à 12:11. (lien). Évalué à 5.

Je ne doute pas qu'un nouveau standard soit bienvenu, mais je pense qu'un bon nombre de mathématiciens / cryptographes planchent déjà sur ces « nouveaux standards ». Ça m'étonnerait que depuis l'invention de SHA-1, les cryptographes se soient mis au chômage technique.

Y'aurait-il une personne bien informée dans la salle pour nous expliquer les différents axes de recherche actuels ? Le troisième lien de la news parle de SHA-256, SHA-384 et SHA-512, mais ils sont a priori sur la même base que SHA-1, non ? Ils ont par contre l'air de limiter les collisions...

Ou bien est-il possible de viser une empreinte particulière

Posté par Beretta_Vexee () le 16/02/2005 à 12:15. (lien). Évalué à 3.

Ou bien est-il possible de viser une empreinte particulière

Quelqu’un a connaissance d’un précèdent de ce type, avec une taille comparable au fichier original ? Parce que j’avais bien vue un exploit de ce genre pour le CRC ( qui n’est pas une fonction de hash destiné a la crypto je suis d’accord ), mais celle-ci générée des fichiers avec une surpoids au alentour des 100 voir 200%.

Personnellement cela m’étonnerais que la faille soit de ce type, pourvoir générer des collision a la demande permet déjà de casser pas mal de mot de passe.
De plus même si la puissance peut paraître énorme il ne faut pas oublier qu’elle peut déboucher sur des attaques a de type compromit temps/mémoire, a la manière des rainbow crackers pour le MD5. Donc avec un bonne bande d’amis un système de calcul distribué casser des pass SHA-1 pourrait devenir accessible a tous groupe un peut organisé.

--
Il relève de la responsabilité du lecteur de contrôler, par tous moyens, l'adéquation du message à ses besoins et de s'assurer qu'il ne causera pas de dommages aux personnes et aux biens.

et les distribs?

Posté par équi () le 16/02/2005 à 14:49. (lien). Évalué à 1.

Si le md5 a été effectivement cassé aux alentours du 17/08/2004, comment se fait-il que les distributions linux (Gentoo par exemple) n'ont pas changé de système de hachage ?

Est-ce que c'est prévu ?
Est-ce que l'utilisation du PGP dans portage est une réponse à ce problème ?

[+] Un peu de précision....

Posté par Olivier Faurax (Jabber id, page perso, ) le 17/02/2005 à 08:43. (lien). Évalué à -2.

De 2^69 à 2^80, il y a 2^11, c'est donc un facteur 2048, et non pas 2000....

--
xmpp:ofaurax@jabber.fr

Revenir en haut de page