• [^] # Re: 0 day

    Posté par . En réponse au journal Annonce : Manux 0.0.4. Évalué à 4.

    Si un navigateur web est troué, qu'est-ce qui va interdire l'attaque ?

    Rien. Mon système ne peut qu' encaisser les attaques, pas les empêcher. En ce qui concerne le navigateur, s'il est troué, l'attaquant pourra en prendre le contrôle, regarder, modifier et supprimer l'historique de navigation, regarder ce que fait l'utilisateur sur le net... Mais il ne pourra pas accéder aux documents pdfs, LibreOffice, et autres, situés sur la machine. Je pense que c'est déjà bien, comme protection; et de toutes façons, l'OS seul ne peut malheureusement pas en faire plus.

    Ensuite, si l'utilisateur (ou sa distribution) a installé deux instances séparées du navigateur, un pour sa banque, l'autre pour sa navigation privée, l'attaquant qui contrôle le site sexy-tabou.com ne pourra pas obtenir les informations sur les comptes de la victime. Ça aussi, ce n'est pas négligeable.

    Si un serveur ssh a une faille, qu'est-ce qui va le protéger ?

    Tel que les serveurs ssh sont actuellement conçus, rien, et une faille dans un serveur ssh, honnêtement, c'est un peu l'Armaggedon. Mais il est possible de le sécuriser, en séparant le serveur ssh (chargé de la communication réseau) du logiciel d'authentification et de création de session; de la sorte, le serveur ssh se retrouverait incapable d'ouvrir une session arbitraire sans son mot de passe.

    Autant dire tout de suite que ce n'est pour l'instant pas implémenté.