• [^] # Re: Windows, c'est de la verole à ransomware

    Posté par . En réponse au journal Coût de piratage des serveurs Linux. Évalué à 2.

    Oui, c’est fin une façon de voir les choses.
    Ton attaque ne marche que si:

    • le site ne propose pas d’https (oh ben tiens)
    • le site n’est pas sur les listes hsts preload
    • le site ne fait pas de hsts ET n’a jamais été visité

    Note que quand on dit « offrir https », ça inclue faire du hsts, parce qu’au final, c’est juste un header à inclure, pas le bout du monde.

    Ce qui réduit la surface d’attaque à peau de chagrin.
    Un moteur de recherche ne va pas te donner un lien http si le https est dispo, donc il faut soit envoyer un lien http explicite à la victime et réussir à lui faire cliquer dessus, soit réussir à lui faire taper l’adresse en commençant par http://

    Ce qui revient exactement à ce qu’on dit: offrir seulement du http est une très mauvaise pratique, même si ton site est trivial et utilisé par quasiment personne.