PBKDF2.
Ce qui transforme une phrase secrète à taille humaine en quelque chose qu’on ne peut attaquer que lentement.
PBKDF2 (Password-Based Key Derivation Function 2) rend le devinement coûteux par conception : BurnPony fait passer la phrase secrète d’une note par 600 000 itérations de HMAC-SHA256 avec le sel de la note avant de replier le résultat dans HKDF.
Ce que c’est
Les phrases secrètes humaines sont le maillon faible de tout système qui les accepte — les gens choisissent des choses courtes et devinables. Le nombre d’itérations est la parade : chaque essai d’un attaquant coûte 600 000 opérations de hachage, transformant une attaque par dictionnaire rapide en une lente.
Pourquoi c’est important
Le nombre n’est pas arbitraire — 600 000 itérations de PBKDF2-HMAC-SHA256 s’alignent sur les recommandations actuelles de l’OWASP, et la feuille de route évoque une possible future version d’enveloppe utilisant l’Argon2id, exigeant en mémoire.
Termes associés
Questions fréquentes.
Une phrase secrète remplace-t-elle la clé du lien ?
Non — elle s’y ajoute. La clé de fragment de 32 octets est toujours requise ; une phrase secrète signifie qu’un attaquant a besoin à la fois du lien et de la phrase.
Pourquoi le lecteur prend-il un instant sur les notes à phrase secrète ?
Cette pause, ce sont les 600 000 itérations qui tournent dans votre navigateur. Le coût que vous ressentez une fois par ouverture est le même coût qu’un attaquant paie par essai.
Obtenez BurnPony
Notes chiffrées autodestructibles gratuites pour iPhone et Android. Les destinataires n’ont besoin que d’un navigateur. Pas de comptes, pas de pistage.