Un des souci avec HTTPS tiens dans le "on" que tu utilises ici. Enfin, de ce que j'en ai compris, je suis pas spécialiste de la question, assez complexe en fait.
J'ai dans mes référence sur la question un article de 2014 publié par l'ACM :
C'est vieux, pas sur que ce soit à jour, depuis il y a eu "a new kid in town" avec l'ISRG et Let's Encrypt. Mais a mon sens ça n'a pas changé fondamentalement le probléme du "on".
Bref, le "on" c'est le maillon faible de la chaine dans HTTPS. Celle qui permet la confiance dans le protocole. Il suffit que dans le "on" il y ai un seul acteur véreux, qui abuse de la confiance des autres, et boum, toute la chaine de confiance s'effondre.
TLS est un protocole sûr et relativement fiable, le probléme, il est au niveau de la PKI. Et au delà du cas de l'AC publique véreuse, il y a un autre souci.
Et combien de personne savent l'importance a ce niveau de l'intégrité de son magasin de certificat ? Les "gens" ? Je veux dire, on se dit que si on voit le fameux cadenas, on peut faire confiance ? Même sur un ordinateur d'entreprise ? Même si le service informatique de l'entreprise a ajouté des certificats spécifiques dans ce magasin ? Même si l'équipe sécurité de cette entreprise utilise des matrices d'interception spécialisées comme les produits vendu par Gigamon ou Netscout
Si je me trouve en position de lanceur d'alerte par exemple, dans une entreprise, est-ce que je peux faire confiance a HTTPS depuis l'ordinateur de mon entreprise si je vois ce cadenas ?
Absolument pas.
Tu me dira, on ne doit pas faire confiance dans les outils de l'entreprise si on se trouve dans ce cas là, hein, logique. Bon mais est-ce que l'entreprise qui utilise ces outils a dit clairement a ses employés : On espionne vos communications, même chiffrées, à partir des ordinateurs de l'entreprise. Généralement, elle s’abstient de le faire. Pas que ce soit spécialement secret non plus, et il y a une légitimité du point de vue sécurité à le faire.
Bon ben maintenant, on remplace l'entreprise par un état.
Bon, avec les Russes, on dira que c'est pas très subtil comme approche. C'est pas le genre de la maison. Mais bon, d'autres états pourraient avoir la même idée, c'est a dire corrompre une autorité de certification pour émettre des faux certificat et permettre une interception type MIM. Je suis pas parano, mais ... enfin, si je suis un peu parano. Mais bon, c'est quand même pas le truc le plus impossible a faire pour un service secret par exemple, ou une agence comme la NSA. Et comme dans l'exemple cité plus haut avec l'ordinateur d'entreprise au magasin de certificat bidouillé, ils peuvent très bien légitimé la chose d'un point de vue sécurité, parce qu'ils traquent des terroristes par exemple, ou des trafiquants de drogues ou des mafieux.
Bon, de fait, est-ce que on a raison d'avoir confiance dans "on" ?
Héhé, non.
Absolument pas.
C'est la base en sécurité. Ne pas avoir confiance en "on". Dans le principe même d'une agence de renseignement, c'est de faire en sorte d'avoir le plus d'information possible sur le "on". Et ce "on", ben c'est nous. Et c'est pour ça qu'il existe des matrice d'interception TLS et quelles sont mise en œuvre et développé par des gens dont le métier est la sécurité informatique.
Je vais allez encore plus loin dans ma parano. Désolé, mais la sécurité publique et universelle est un mythe. Elle est impossible par design. A un moment il faut faire confiance aux autres, et la façon dont on bâti cette confiance n'est pas un probléme technique, ça n'a jamais été un probléme technique, et il n'y a aucune solution technique a ce probléme.
C'est un probléme de société. C'est même l'essentiel du probléme que pose le fait de vivre en société.
A l'époque ou je faisais un peu de sécu, il m'arrivais de porter ce tee-shirt de geek mythique :
it crowd
Il faudrait que je retrouve le même avec https ...
Un dernier lien à lire sur le sujet et à bien garder en tête :
La protection de bout en bout qu’apporte TLS est a priori incompatible avec d’autres exigences de sécurité complémentaires visant à inspecter le contenu des échanges. L’analyse d’un contenu (web par exemple) sécurisé à l’aide de TLS, peut toutefois se justifier afin de s’assurer que les données provenant d’un réseau non maîtrisé (Internet par exemple) ne représentent pas une menace pour le système d’information interne. Les architectures visant à déchiffrer les flux TLS, pour permettre leur analyse, « tordent » donc le modèle pour lequel ce protocole est conçu.
J'aime beaucoup le passage : « tordent » donc le modèle
A ça, quand il s'agit de tordre un truc, on peut toujours avoir confiance dans les services de sécurité :)
Faut pas gonfler Gérard Lambert quand il répare sa mobylette.
[^] # Re: paiement
Posté par Big Pete . En réponse au lien L'icône cadenas pour HTTPS n'était pas une si bonne idée en pratique (et HTTPS à 95%). Évalué à 8. Dernière modification le 08 mai 2023 à 09:15.
Un des souci avec HTTPS tiens dans le "on" que tu utilises ici. Enfin, de ce que j'en ai compris, je suis pas spécialiste de la question, assez complexe en fait.
J'ai dans mes référence sur la question un article de 2014 publié par l'ACM :
https://queue.acm.org/detail.cfm?id=2673311&doi=10.1145%2F2668152.2673311
C'est vieux, pas sur que ce soit à jour, depuis il y a eu "a new kid in town" avec l'ISRG et Let's Encrypt. Mais a mon sens ça n'a pas changé fondamentalement le probléme du "on".
Bref, le "on" c'est le maillon faible de la chaine dans HTTPS. Celle qui permet la confiance dans le protocole. Il suffit que dans le "on" il y ai un seul acteur véreux, qui abuse de la confiance des autres, et boum, toute la chaine de confiance s'effondre.
TLS est un protocole sûr et relativement fiable, le probléme, il est au niveau de la PKI. Et au delà du cas de l'AC publique véreuse, il y a un autre souci.
Et combien de personne savent l'importance a ce niveau de l'intégrité de son magasin de certificat ? Les "gens" ? Je veux dire, on se dit que si on voit le fameux cadenas, on peut faire confiance ? Même sur un ordinateur d'entreprise ? Même si le service informatique de l'entreprise a ajouté des certificats spécifiques dans ce magasin ? Même si l'équipe sécurité de cette entreprise utilise des matrices d'interception spécialisées comme les produits vendu par Gigamon ou Netscout
Si je me trouve en position de lanceur d'alerte par exemple, dans une entreprise, est-ce que je peux faire confiance a HTTPS depuis l'ordinateur de mon entreprise si je vois ce cadenas ?
Absolument pas.
Tu me dira, on ne doit pas faire confiance dans les outils de l'entreprise si on se trouve dans ce cas là, hein, logique. Bon mais est-ce que l'entreprise qui utilise ces outils a dit clairement a ses employés : On espionne vos communications, même chiffrées, à partir des ordinateurs de l'entreprise. Généralement, elle s’abstient de le faire. Pas que ce soit spécialement secret non plus, et il y a une légitimité du point de vue sécurité à le faire.
Bon ben maintenant, on remplace l'entreprise par un état.
https://sensorstechforum.com/fr/russia-issues-its-own-tls-certificate-authority/
Bon, avec les Russes, on dira que c'est pas très subtil comme approche. C'est pas le genre de la maison. Mais bon, d'autres états pourraient avoir la même idée, c'est a dire corrompre une autorité de certification pour émettre des faux certificat et permettre une interception type MIM. Je suis pas parano, mais ... enfin, si je suis un peu parano. Mais bon, c'est quand même pas le truc le plus impossible a faire pour un service secret par exemple, ou une agence comme la NSA. Et comme dans l'exemple cité plus haut avec l'ordinateur d'entreprise au magasin de certificat bidouillé, ils peuvent très bien légitimé la chose d'un point de vue sécurité, parce qu'ils traquent des terroristes par exemple, ou des trafiquants de drogues ou des mafieux.
Bon, de fait, est-ce que on a raison d'avoir confiance dans "on" ?
Héhé, non.
Absolument pas.
C'est la base en sécurité. Ne pas avoir confiance en "on". Dans le principe même d'une agence de renseignement, c'est de faire en sorte d'avoir le plus d'information possible sur le "on". Et ce "on", ben c'est nous. Et c'est pour ça qu'il existe des matrice d'interception TLS et quelles sont mise en œuvre et développé par des gens dont le métier est la sécurité informatique.
Je vais allez encore plus loin dans ma parano. Désolé, mais la sécurité publique et universelle est un mythe. Elle est impossible par design. A un moment il faut faire confiance aux autres, et la façon dont on bâti cette confiance n'est pas un probléme technique, ça n'a jamais été un probléme technique, et il n'y a aucune solution technique a ce probléme.
C'est un probléme de société. C'est même l'essentiel du probléme que pose le fait de vivre en société.
A l'époque ou je faisais un peu de sécu, il m'arrivais de porter ce tee-shirt de geek mythique :
it crowd
Il faudrait que je retrouve le même avec https ...
Un dernier lien à lire sur le sujet et à bien garder en tête :
https://www.ssi.gouv.fr/guide/recommandations-de-securite-concernant-lanalyse-des-flux-https/
J'aime beaucoup le passage : « tordent » donc le modèle
A ça, quand il s'agit de tordre un truc, on peut toujours avoir confiance dans les services de sécurité :)
Faut pas gonfler Gérard Lambert quand il répare sa mobylette.