• # Attaques au milieu

    Posté par . En réponse à la dépêche PrivateBin sécurise vos partages de texte en version 1.1. Évalué à 7.

    Alors est-ce vraiment 100% sécurisé ? Oui, et non. Comme expliqué sur la page d'accueil du projet, PrivateBin ne protège pas d'abus de la part des administrateur⋅ice⋅s gérant le service, qui pourraient − volontairement ou sous la menace − distribuer un bout de JavaScript exposant les clefs des documents auxquels vous accédez.

    Il n'y a pas que les administrateurs à qui il faut faire confiance. Une attaque peut venir de n'importe qui dans la chaîne de communication entre le client et le serveur. Si on utilise HTTPS on est mieux protégé des "attaques au milieu", mais seulement "mieux" : on est protégé d'un attaquant avec peu de moyens, mais pas d'un attaquant puissant, par exemple un état (hélas les gens ayant intérêt à détruire la sécurité sont parfois des états). Des certificats HTTPS trafiqués ont été utilisés pour monter des attaques dans la vraie vie (c'est le problème de notre chaîne de confiance actuelle qui est assez fragile). Le site web le dit aussi clairement—il ne parle pas que des attaques au niveau du serveur.

    Ça reste donc nettement moins sécurisé qu'une application dont le code client est bien stocké côté client—ou au moins authentifié côté client, mais donc dans tous les cas avec les mêmes problématiques de mise à jour intentionnelle, etc. que dans un logiciel client classique.