Aller au contenu Aller au menu
  • Dépêches
  • Journaux
  • Liens
  • Forums
  • Rédaction
  • 🎙️ Projets Libres

LinuxFr.org

Se connecter

Proposer un contenu

  • Pas de compte ? S’inscrire...

Attention quand même.

Retourner au contenu associé (journal : Auto-hébergement et sécurisation des accès via HTTPS)

  • # Attention quand même.

    Posté par Raoul Volfoni (site web personnel) le 07 novembre 2013 à 15:41. En réponse au journal Auto-hébergement et sécurisation des accès via HTTPS. Évalué à 10.

    SSL/TLS c'est bien, mais ce n'est pas suffisant. Il faut aussi être très attentif à toute la chaine de chiffrement (hash, algos, clés, protocoles...)
    Il y a pas mal d'attaques Mitm sur SSL et là on est pas dans le monde badbios.
    Cf. Beast, Crime, Lucky13 etc. Voir à ce sujet http://www.isg.rhul.ac.uk/tls/
    Bref il faut savoir correctement paramétrer son serveur en conséquence.
    Pour Apache par ex:

    SSLProtocol -ALL +SSLv3 +TLSv1 +TLSv1.1 +TLSv1.2
    SSLHonorCipherOrder On
    SSLCipherSuite ECDHE-RSA-AES128-SHA256:AES128-GCM-SHA256:HIGH:!MD5:!aNULL:!EDH:!RC4
    SSLCompression off
    

    Cependant n'appliquez aucune recette sans comprendre exactement ce que vous faites; ie. ne faites pas un bête c/c de ce que j'ai mis ci-dessus. D'autant plus si vous utilisez aussi SSL pour d'autres protocoles que le http (smtp/imap par ex).

    En vrac qq liens utiles pour avancer:

    Une petite feuille d'aide à propos de TLS:
    https://www.owasp.org/index.php?title=Transport_Layer_Protection_Cheat_Sheet

    Les recommandations de Mozilla:
    https://wiki.mozilla.org/Security/Server_Side_TLS

    L'avis d'un monsieur qui sait de quoi il parle (Peter Gutmann)
    http://www.cs.auckland.ac.nz/~pgut001/tutorial/index.html

    Pour finir je dirais que j'utilise un certificat Cacert depuis belle lurette et que je ne suis pas près de faire confiance à quelqu'un d'autre et certainement pas à Startssl.com

Revenir en haut de page

Derniers commentaires

  • Re: temporalité
  • Qt6
  • ça commence bien la souveraineté
  • Re: Legit
  • Et pour ARM ?
  • [Error]
  • Re: Legit
  • Re: Enfin...
  • Re: Legit
  • Re: J'attends toujours le rapport de bogue reproductible 🤖
  • Re: A lire
  • Re: Alors, on ...

Étiquettes (tags) populaires

  • intelligence_artificielle
  • grands_modèles_de_langage
  • merdification
  • hugging_face
  • réchauffement_climatique
  • canicule
  • administration_française
  • capitalisme
  • startup_nation
  • états-unis
  • linux
  • cybersécurité

Sites amis

  • Agenda du Libre
  • April
  • Éditions D-BookeR
  • Éditions Diamond
  • Éditions Eyrolles
  • Éditions ENI
  • En Vente Libre
  • Framasoft
  • La Quadrature du Net
  • Lea-Linux
  • Open Source Initiative
  • Imprimerie Grafik Plus

À propos de LinuxFr.org

  • Mentions légales
  • Faire un don
  • L’équipe de LinuxFr.org
  • Informations sur le site
  • Aide / Foire aux questions
  • Suivi des suggestions et bogues
  • Wiki du site
  • Règles de modération
  • Statistiques
  • API pour le développement
  • Code source du site
  • Plan du site

AltStyle によって変換されたページ (->オリジナル) /