• [^] # Re: HTTP remplacent ?

    Posté par (site web personnel, Mastodon) . En réponse au journal Debian va débrancher ses dépôts FTP. Évalué à 5.

    C'est moi, ou c'est complètement délirant de télécharger une base de virus via http?

    Pas du tout, comme pour les .deb, les fichiers sont signés par le distributeur avant d’être mis dans la nature, et vérifiés par le client après téléchargement. Ça signifie juste que l’éditeur antivirus n’a aucune confiance dans le protocole de distribution et qu’il s’est donné les moyens de ne pas avoir à sécuriser le transfert. C’est plutôt bon signe en fait, ça signifie que même https n’est pas considéré comme une sécurité suffisante et que le protocole de distribution a été pensé en conséquence.

    Comme pour les .deb, les fichiers sont signés par paquet ou par fichier, peu importe le média de distribution, que ce soit un pigeon ou un CD gravé, ou une clé USB.

    Ton installeur Debian il peut vérifier la légitimité d’un paquet trouvé sur un CD, l’antivirus il peut faire pareil si tu apportes une mise à jour de la base via un support physique parce que t’as dû complètement déconnecté l’ordinateur du réseau par précaution.

    Si l’antivirus ne pouvait pas garantir la légitimité d’un paquet autrement que par le canal de distribution, j’aurai grave peur.

    D’ailleurs, l’éditeur antivirus peut très bien se faire cracker son serveur, si le pirate place de fausses définitions de virus (dans le but de provoquer un déni de service en déclarant comme nuisance des fichiers critiques), le client n’utilisera pas ces fausses définitions, car elles ne seront pas correctement signées. Contrairement au serveur web https qui doit posséder la clé privée sur le serveur, la clé privés qui signe les définitions de virus sont à la maison, chez l’éditeur, et pas sur une machine en vrac sur le net.

    Idem pour Debian : t’auras beau t’introduire sur un miroir et voler la clé privée pour la connexion https, tu pourras pas signer un paquet, donc les utilisateurs n’installeront pas tes paquets vérolés, même si tu arrives à spoofer complètement la connexion https parce que t’as choppé la clé privée du serveur : tu n’as pas la clé privé des paquets.

    Bref, non, télécharger une base de virus par http n’est pas délirant si le protocole de distribution est conçu pour ne pas faire confiance au média.

    ce commentaire est sous licence cc by 4 et précédentes