Numérique

Historique : Google a cassé l'algorithme cryptographique SHA-1

01net.com · 24 février 2017 · Lire l'article entier ↗
Historique : Google a cassé l'algorithme cryptographique SHA-1

Créé en 1995 par la NSA, l'algorithme de hachage SHA-1 génère une empreinte unique à partir de données arbitraires, permettant authentification, signatures électroniques et sécurisation des transactions. Bien que des failles théoriques aient été identifiées dès 2005, le NIST n'a recommandé son abandon qu'en 2011, la puissance de calcul requise restant inatteignable.

Les chercheurs de Google Research et CWI Amsterdam viennent de concrétiser l'exploit en produisant deux fichiers PDF différents partageant la même empreinte SHA-1. Appelée SHAttered, cette collision a nécessité 9 milliards de milliards d'itérations, équivalent à 6 500 ans de calcul CPU ou 110 ans de calcul GPU. Elle expose un risque majeur : apposer une même signature électronique sur deux documents différents pour perpétrer des fraudes.

Malgré l'abandon par les grands acteurs (Google, Microsoft, Mozilla), SHA-1 demeure largement déployé : 35 % des sites web l'utilisent dans leurs certificats, 10 % des systèmes de paiement bancaire s'en servent, et GIT repose dessus. Les chercheurs publieront le code source de l'attaque dans 90 jours et proposent un outil de détection sur shattered.io.

← Toutes les actualités