Oui, c’est fin une façon de voir les choses.
Ton attaque ne marche que si:
le site ne propose pas d’https (oh ben tiens)
le site n’est pas sur les listes hsts preload
le site ne fait pas de hsts ET n’a jamais été visité
Note que quand on dit « offrir https », ça inclue faire du hsts, parce qu’au final, c’est juste un header à inclure, pas le bout du monde.
Ce qui réduit la surface d’attaque à peau de chagrin.
Un moteur de recherche ne va pas te donner un lien http si le https est dispo, donc il faut soit envoyer un lien http explicite à la victime et réussir à lui faire cliquer dessus, soit réussir à lui faire taper l’adresse en commençant par http://
Ce qui revient exactement à ce qu’on dit: offrir seulement du http est une très mauvaise pratique, même si ton site est trivial et utilisé par quasiment personne.
[^] # Re: Windows, c'est de la verole à ransomware
Posté par groumly . En réponse au journal Coût de piratage des serveurs Linux. Évalué à 2.
Oui, c’est fin une façon de voir les choses.
Ton attaque ne marche que si:
Note que quand on dit « offrir https », ça inclue faire du hsts, parce qu’au final, c’est juste un header à inclure, pas le bout du monde.
Ce qui réduit la surface d’attaque à peau de chagrin.
Un moteur de recherche ne va pas te donner un lien http si le https est dispo, donc il faut soit envoyer un lien http explicite à la victime et réussir à lui faire cliquer dessus, soit réussir à lui faire taper l’adresse en commençant par http://
Ce qui revient exactement à ce qu’on dit: offrir seulement du http est une très mauvaise pratique, même si ton site est trivial et utilisé par quasiment personne.