• # Ma méthode

    Posté par . En réponse au journal Légalité de l'interception du flux SSL au sein d'une entreprise. Évalué à 7.

    Bon je ne sais pas si c'est malin d'écrire publiquement à ce sujet alors que mon employeur vend ce genre de solutions, mais il y a une technique pour bypasser cela, si tu as un serveur quelque part.

    1/ Sur ton serveur, tu installes un serveur web et un serveur ssh
    2/ tu mets en place un webmail accessible en https (avec un certificat valide, en utilisant let's encrypt par exemple)
    3/ tu installes sslh afin de pouvoir répondre à la fois en HTTPS et en SSH sur le port 443
    4/ tu demandes à ton service informatique à pouvoir accéder à ton webmail sans passer par le MITM (s'ils voient que c'est bien un webmail ils devraient accepter)
    5/ plus rien ne t'empêchera de faire un tunnel SSH sur le port 443 de ton serveur !

    Si un de tes paquets TCP était capturé ou tué, je nierai avoir eu connaissance de tes agissements.

    Membre de l'april, et vous ? https://april.org/adherer -- Infini, l'internet libre et non commercial : https://infini.fr