Crise de confiance : la conférence RSA 2014 perd ses experts en chiffrement
C'est la faute à Edward Snowden !
Le 09 janvier 2014 à 17h10
3 min
Logiciel
Logiciel
La prochaine conférence RSA sur la sécurité est le théâtre d’une vaste polémique depuis que plusieurs experts ont annoncé leur intention de boycotter l’évènement. Raison invoquée : l’entreprise a reçu 10 millions de dollars de la part de la NSA pour intégrer dans ses produits un algorithme qu’elle savait être déficient.
Crédits : Edwin Sarmiento, licence Creative Commons
Dual EC_DRBG, l'algorithme du doute
La polémique autour de la conférence RSA 2014 est une suite directe de l’une des révélations autour des méthodes de la NSA pour la surveillance des réseaux. Dans nos colonnes, nous expliquions ainsi comment l’agence de sécurité américaine pouvait participer à l’élaboration de certaines technologies de sécurité. C’était le cas notamment d’un algorithme de génération de nombres aléatoires. Baptisé Dual EC_DRBG, il a été pointé du doigt il y a environ trois semaines par Reuters qui indiquait que RSA avait touché pas moins de 10 millions de dollars pour l’intégrer à sa bibliothèque de chiffrement BSAFE.
Le problème principal n’est pas la somme perçue mais le fait que RSA savait que l’algorithme comportait une faiblesse, en l’occurrence que les nombres n’étaient pas nécessairement aussi aléatoires que souhaité. En outre venaient s’ajouter d’insistantes suspicions sur la présence d’une porte dérobée, offrant de fait à la NSA des moyens d’accès à de nombreuses communications. RSA avait fini par recommander de ne plus utiliser cet algorithme mais le mal était déjà fait.
Plusieurs figures emblématiques ne viendront pas à la conférence
La principale répercussion est pour l’image de RSA. Leur conférence annuelle est l’occasion pour les experts en sécurité de se réunir et plusieurs d’entre eux ont déjà annoncé qu’ils n'y participeraient pas. C’est particulièrement le cas de Mikko Hypponen, le bien connu directeur de recherche chez F-Secure, qui a donné son avis il y a maintenant deux semaines. Voici les autres :
- Adam Langley et Chris Palmer, tous deux travaillant chez Google
- Chris Soghoian, de l’American Civil Liberties Union, association très active depuis les débuts de l’affaire Prism
- Marcia Hoffman, conseillère pour l’Electronic Frontier Foundation
- Alex Fowler, responsable de la protection de la vie privée chez Mozilla
- Josh Thomas, de chez Atredis Partners
- Jeffrey Carr, PDG de Taia Global
Comme le signale Ars Technica, la valeur de l’action a cependant grimpé depuis ces trois dernières semaines pour la maison-mère EMC. Cependant, la conférence RSA est particulièrement visible et attendue, et une série de désistements pourrait être précurseur d’une crise de confiance. Or, la confiance est particulièrement pointée du doigt aujourd’hui dans les affres de l’affaire Edward Snowden, car sa carence pourrait affecter le modèle économique de l’informatique dans le nuage.
Crise de confiance : la conférence RSA 2014 perd ses experts en chiffrement
-
Dual EC_DRBG, l'algorithme du doute
-
Plusieurs figures emblématiques ne viendront pas à la conférence
Commentaires (41)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 09/01/2014 à 17h20
Ça commence à bouger un peu " />
Sachant que les solutions RSA sont très utilisées en entreprise, je vois mal un intérêt autre que l’espionnage industriel à cette manœuvre de la NSA…
Le 09/01/2014 à 17h22
Il me semble que ce chiffrement n’est pas forcément utilisé par les token, c’est au choix du commanditaire. Non ?
Le 09/01/2014 à 17h43
Le 09/01/2014 à 18h02
Le 09/01/2014 à 18h08
Le 09/01/2014 à 18h28
Le 09/01/2014 à 18h30
C’est des pourris chez RSA d’avoir accepté de compromettre la sécurité de leurs clients " />
En même temps c’est une entreprise américaine, est-ce qu’il ont eu le choix ou est-ce qu’on leur a forcé la main…
Le 09/01/2014 à 18h36
Le 09/01/2014 à 18h36
Le 09/01/2014 à 18h47
Le 09/01/2014 à 18h53
Le 09/01/2014 à 19h18
Le 09/01/2014 à 19h25
Le 09/01/2014 à 23h00
Le 09/01/2014 à 23h59
Le 10/01/2014 à 08h06
Crise de confiance : la conférence RSA 2014 perd ses experts en chiffrement
Ouais bon, en même temps quand je vois un sigle se finissant en SA, ça me fait penser de suite à NSA, du coup…confiance=0 " />" />" />
Le 10/01/2014 à 08h11
Le 10/01/2014 à 13h59
Je me souviens de cours de sécurité autour de l’an 2000 où déjà les intervenants se défiaient de tout ce qui venait des USA…
Le 10/01/2014 à 15h25
Le 10/01/2014 à 16h19
Le 10/01/2014 à 22h52
Le 13/01/2014 à 13h11
Le 13/01/2014 à 13h14
Le 13/01/2014 à 14h51
Le 13/01/2014 à 18h27
Le 09/01/2014 à 19h28
Je me demande si fred42 a un commentaire sur le sujet.
edit : Seuls les paranoïaques survivent.
Le 09/01/2014 à 19h34
Le 09/01/2014 à 19h40
Le 09/01/2014 à 19h48
Le 09/01/2014 à 19h52
Le 09/01/2014 à 19h56
Le 09/01/2014 à 19h58
Le 09/01/2014 à 19h58
Le 09/01/2014 à 19h59
Le 09/01/2014 à 20h10
Le 09/01/2014 à 20h14
Le 09/01/2014 à 21h45
Le 09/01/2014 à 22h15
Le 09/01/2014 à 22h49
Le 09/01/2014 à 22h50
Le 09/01/2014 à 23h00