Super, donc en gros il faut que l'utilisateur se connecte sans faire exprès à un site qui ressemble disons, à celui de sa banque, mais qui n'a pas le même nom, et qu'il se comporte comme si c'était vraiment le site de sa banque ? Dans ce cas, la faille principale exploitée n'est pas dans le client, ni dans le serveur, mais entre la chaise et le clavier.
Tu ne te rappelles pas lorsque la Tunisie faisait des clones des formulaires d'identification de Gmail/Yahoo/Facebook avec le vrai domaine et un certificat et tout et tout ?
Pour l'histoire, ça c'était remarqué à cause de messages de debug du EasyPHP utilisé (et aucun de ces trois grands ne sont assez tarés pour mettre un EasyPHP en production), mais quand un gouvernement a le pouvoir de rediriger un nom de domaine tiers sur son propre serveur et d'être autorité de certification pour ce domaine tiers, la faille n'est pas entre la chaise et le clavier du citoyen.
ce commentaire est sous licence cc by 4 et précédentes
[^] # Re: Pas grave
Posté par Thomas Debesse (site web personnel, Mastodon) . En réponse à la dépêche « Triple poignée de main », faille dans le protocole TLS. Évalué à 6.
Tu ne te rappelles pas lorsque la Tunisie faisait des clones des formulaires d'identification de Gmail/Yahoo/Facebook avec le vrai domaine et un certificat et tout et tout ?
Pour l'histoire, ça c'était remarqué à cause de messages de debug du EasyPHP utilisé (et aucun de ces trois grands ne sont assez tarés pour mettre un EasyPHP en production), mais quand un gouvernement a le pouvoir de rediriger un nom de domaine tiers sur son propre serveur et d'être autorité de certification pour ce domaine tiers, la faille n'est pas entre la chaise et le clavier du citoyen.
ce commentaire est sous licence cc by 4 et précédentes