Oui, la redirection est en http. J'ai fais le raccourci car je ne voulais pas rendre plus lourd la discussion qui l'est déjà, et vu le commentaire auquel je répondais, cela me semblait évident de ne pas devoir le mentionner.
client: dns/udp qui a mon-blog.fr ?
hacker: mon-blog.fr est 1.2.3.4
client: https get Host: mon-blog.fr 1.2.3.4
hacker: RST
client: http get Host: mon-blog.fr
hacker: 301 https://m0n-blog.fr
Voilà, un mitm du pauvre. Après il y a certaines contre-mesures côté client, mais si on part du principe que le site est visité pour la première fois, ça peut marcher. Il suffit juste d'avoir un domaine qui permet de générer des homonymes visuels (et avec LE, on génère le certificat à la demande). C'est pas tellement plus compliqué qu'un mitm en pure http...
Mais bon... on peut arguer pendant des heures sur le fait qu'un mitm est un treath model réaliste ou pas, je ne comprends pas la pertinence de dire que parce quelqu'un publie l'adresse d'un site http, ses propos sur la sécurité sont peu crédibles. On ne sait même pas si c'est son site. Et on s'en fout.
La sécurité c'est une question de chaîne de confiance (DNS, CA, prestataire du service, réseau, etc.), et la confiance est une valeure graduelle. On applique une exigeance de garanties différente en fonction du contexte. C'est nuancé, c'est faire la part des chose... Publier son blog en http ça n'est pas la fin du monde, publier des mirroirs de logiciels sur http ça a certains avantages (moins de resources) sans compromettre l'authenticité garantie par un système de signature hors-bande. Aller sur sa banque en ligne avec le laptop de l'entreprise dans le réseau de celle-ci, hors de question: le fait que le site de la banque propose https n'est pas suffisant, les autres maillons sont trop faibles pour garantir l'absence d'un MitM.
[^] # Re: Windows, c'est de la verole à ransomware
Posté par benja . En réponse au journal Coût de piratage des serveurs Linux. Évalué à 1. Dernière modification le 11 décembre 2021 à 20:28.
Oui, la redirection est en http. J'ai fais le raccourci car je ne voulais pas rendre plus lourd la discussion qui l'est déjà, et vu le commentaire auquel je répondais, cela me semblait évident de ne pas devoir le mentionner.
client: dns/udp qui a mon-blog.fr ?
hacker: mon-blog.fr est 1.2.3.4
client: https get Host: mon-blog.fr 1.2.3.4
hacker: RST
client: http get Host: mon-blog.fr
hacker: 301 https://m0n-blog.fr
Voilà, un mitm du pauvre. Après il y a certaines contre-mesures côté client, mais si on part du principe que le site est visité pour la première fois, ça peut marcher. Il suffit juste d'avoir un domaine qui permet de générer des homonymes visuels (et avec LE, on génère le certificat à la demande). C'est pas tellement plus compliqué qu'un mitm en pure http...
Mais bon... on peut arguer pendant des heures sur le fait qu'un mitm est un treath model réaliste ou pas, je ne comprends pas la pertinence de dire que parce quelqu'un publie l'adresse d'un site http, ses propos sur la sécurité sont peu crédibles. On ne sait même pas si c'est son site. Et on s'en fout.
La sécurité c'est une question de chaîne de confiance (DNS, CA, prestataire du service, réseau, etc.), et la confiance est une valeure graduelle. On applique une exigeance de garanties différente en fonction du contexte. C'est nuancé, c'est faire la part des chose... Publier son blog en http ça n'est pas la fin du monde, publier des mirroirs de logiciels sur http ça a certains avantages (moins de resources) sans compromettre l'authenticité garantie par un système de signature hors-bande. Aller sur sa banque en ligne avec le laptop de l'entreprise dans le réseau de celle-ci, hors de question: le fait que le site de la banque propose https n'est pas suffisant, les autres maillons sont trop faibles pour garantir l'absence d'un MitM.