Est-ce qu'il ne serait pas utile de créer un service tiers de hash de script JS? Le navigateur irait interroger le service pour vérifier que le JS n'est pas corrompu avant de l'exécuter? Ainsi une compromission du serveur seul serait inoffensive et détectée rapidement.
Dans le modèle Web, le code exécuté par le client est fetché dynamiquement depuis un serveur dans tous les cas et à chaque connection. Tu remplacerais simplement un serveur à compromettre par un autre serveur à compromettre. La finalité serait la même.
Il est trés difficile (impossible) de distribué et de forcer la vérification d'une signature dans un navigateur Web sans passer par une extension de navigateur.
L'E2E encryption pour une utilisation en navigateur web a principalement deux utilisations :
Eviter les fuites de données en cas de compromision de la DB du serveur.
Eviter les attacks par Eye dropping dans les environnements qui peuvent se permettre d'ouvrir TLS ( Certains états, ou certains VPN d'entreprise ).
[^] # Re: Compromission du JS
Posté par Firwen (site web personnel) . En réponse à la dépêche CryptPad version 3.3 — nouvelle fonctionnalité « teams ». Évalué à 3.
Dans le modèle Web, le code exécuté par le client est fetché dynamiquement depuis un serveur dans tous les cas et à chaque connection. Tu remplacerais simplement un serveur à compromettre par un autre serveur à compromettre. La finalité serait la même.
Il est trés difficile (impossible) de distribué et de forcer la vérification d'une signature dans un navigateur Web sans passer par une extension de navigateur.
L'E2E encryption pour une utilisation en navigateur web a principalement deux utilisations :