PROJET AUTOBLOG


HowTommy

source: HowTommy

⇐ retour index

MyCryptoChat, polémique et failles

vendredi 17 janvier 2014 à 10:52


Je suis tombé, grâce à Vinc3r, sur un article qui remet clairement en cause l'utilisation de MyCryptoChat : Why you should not use MyCryptoChat.

Je trouve déjà ça très sympa d'avoir un peu creusé le fonctionnement de l'application et de remonter les bugs et les problèmes liés au chiffrement en JavaScript. Bon, il aurait aussi pu me contacter pour m'en parler, cela aurait été sympa...

Il a raison sur de nombreux points d'ailleurs, mais il a également tort sur d'autres...

Déjà, les grosses failles qu'il révèle ont déjà été corrigées (vous pouvez le voir sur le code source) : XSS, génération de la clef faillible, seed qui ne change pas, etc.

Ensuite, il n'a pas tout à fait compris l'intérêt de l'application : elle a pour but d'être KISS, simple à déployer et de ne pas nécessiter d'inscription.

Je n'ai jamais promis d'application 100% secure, déjà parce que j'en suis incapable (ce n'est pas mon job), ensuite parce que c'est impossible (même les meilleures applications de cryptographie ont encore des failles aujourd'hui).

J'ai juste essayé d'offrir une application simple et légère, qui offre un peu plus de sécurité et d'indépendance des données que la majorité des services qu'on utilise aujourd'hui.

Elle n'est pas parfaite, mais c'est pour ça que j'ai publié le code source : pour que les gens m'aident à l'améliorer. Ce qu'il a un peu fait malgré lui (heureusement que j'ai entendu parler de l'article par Vinc3r...).

Après, certaines de ses critiques ne sont pas forcément adaptées et/ou constructives :

Voilà, j'espère avoir répondu aux questions (et aux doutes) que les gens se posent vis-à-vis de MyCryptoChat.

Si vous avez des questions, je suis encore une fois disponible dans les commentaires ;)

Ah, juste une chose : le code source est à jour, mais pas le package à déployer. Je pense le mettre à jour dans la journée avec les dernières modifications. Si vous voulez mettre à jour ou déployer un MyCryptoChat, n'hésitez pas à utiliser le code source plutôt que le package, car le code source sera forcément plus à jour.

Bonne journée à tous !