URL: https://linuxfr.org/forums/linux-general/posts/man-in-the-middle-verifier-la-validite-du-ssl Title: Man in the middle ? Vérifier la validité du SSL Authors: Olivier Date: 2016年06月28日T09:53:44+02:00 License: CC By-SA Tags: firefox Score: 3 Bonjour, j'utilise un réseau que je ne maitrise pas, sur une machine qui n'est pas la mienne, et je soupçonne que l'administrateur réseau utilise des techniques de man-in-the-middle, fin de s'adonner au déchiffrement SSL. La machine en question possède en effet un certificat ROOT qui permettrait ce type de déchiffrement, de même que l'administrateur à la maîtrise du DNS. La question n'est pas la légitimité d'une telle pratique, mais plutôt de savoir si les sites sur lesquels je vais sont soumis à du déchiffrement SSL. Il semble en effet que tous les sites web ne soient pas déchiffrés (utilisation de whitelist). Aussi, est-ce que la méthode ci-dessous est valide, afin de vérifier l'authenticité / sécurité de la connexion SSL : - Dans firefox, afficher les informations du certificat, et notamment le numéro de série. Pour LinuxFR, il s'agit actuellement de "00:FC:EE:49:C0:97:E1:77:95:F6:17:51:8E:E8:7D:CF:10" - Aller sur https://www.sha2sslchecker.com/linuxfr.org , et vérifier que le "serial number" corresponde. Ici c'est "fcee49c097e17795f617518ee87dcf10", ce qui correspond, donc la connexion SSL vers LinuxFR ne semble pas trafiquée. Bien sûr, la méthode est valide uniquement si l'administrateur ne s'amuse pas à modifier lui-même les résultats de "https://www.sha2sslchecker.com/" . Mais cela ne paraît pas raisonnable, car il semble exister plein d'autres sites de ce type: https://certificate.revocationcheck.com/linuxfr.org https://certificatedetails.com/b390a7d8c9af4ecd613c9f7cad5d7f41fd6930ea/fcee49c097e17795f617518ee87dcf10/.linuxfr.org https://www.ct-observatory.org/cert/7801270/ (bizarrement, le serial number ne correspond pas) ... Et vous, comment vous feriez ?

AltStyle によって変換されたページ (->オリジナル) /