Si le pirate est en mesure d'intercepter le flux réseau, alors il fait ce qu'il veut.
Il redirige vers n'importe quel site.
HSTS n'y change rien non plus (pour les nouveaux visiteurs, ça protège tout de même les anciens). Le pirate ne va pas transmettre l'en-tête HSTS donc basta.
Et il fait échouer les requêtes vers HTTPS pour être bien certain que la victime ne puisse pas tomber dessus par hasard. D'ailleurs ça se passe comment pour ceux qui ont déjà visité le site ? Ils peuvent facilement dire au navigateur de passer outre ? Ce serait dommage.
[^] # Re: Redirection HTTPS
Posté par Kerro . En réponse au journal Passer au HTTPS pour améliorer son PageRank. Évalué à 2.
Si le pirate est en mesure d'intercepter le flux réseau, alors il fait ce qu'il veut.
Il redirige vers n'importe quel site.
HSTS n'y change rien non plus (pour les nouveaux visiteurs, ça protège tout de même les anciens). Le pirate ne va pas transmettre l'en-tête HSTS donc basta.
Et il fait échouer les requêtes vers HTTPS pour être bien certain que la victime ne puisse pas tomber dessus par hasard. D'ailleurs ça se passe comment pour ceux qui ont déjà visité le site ? Ils peuvent facilement dire au navigateur de passer outre ? Ce serait dommage.