Sauf que n'importe qui ne peut pas faire du MitM. C'est compliqué techniquement quand même de se mettre entre moi et GMail par exemple. Le plus simple serait de se mettre sur mon serveur, auquel cas, plus besoin de faire un faux certificat.
Après, on peut imaginer plutôt un re-routage de trafic, mais ça veut dire qu'il faut soit faire mentir les DNS qui me répondent (cache poisoning, ou bien MitM, mais on retombe sur la même problématique), soit faire mentir l'ARP. Et là encore, ce sont deux voies qui demandent du temps et des moyens pour un résultat très faibles. Juste mes emails. Il vaut mieux venir me cambrioler ;)
Alors que pirater une CA. Miam. Du web partout, des centaines de boîtes mails directement accessibles, glop glop.
Bon, c'est quand même bien pour ça qu'on recommande d'activer la PFS partout.
[^] # Re: Que dois-je faire ?
Posté par Glandos . En réponse au journal L'autohébergement, c'est pas gagné. Évalué à 2.
Sauf que n'importe qui ne peut pas faire du MitM. C'est compliqué techniquement quand même de se mettre entre moi et GMail par exemple. Le plus simple serait de se mettre sur mon serveur, auquel cas, plus besoin de faire un faux certificat.
Après, on peut imaginer plutôt un re-routage de trafic, mais ça veut dire qu'il faut soit faire mentir les DNS qui me répondent (cache poisoning, ou bien MitM, mais on retombe sur la même problématique), soit faire mentir l'ARP. Et là encore, ce sont deux voies qui demandent du temps et des moyens pour un résultat très faibles. Juste mes emails. Il vaut mieux venir me cambrioler ;)
Alors que pirater une CA. Miam. Du web partout, des centaines de boîtes mails directement accessibles, glop glop.
Bon, c'est quand même bien pour ça qu'on recommande d'activer la PFS partout.