Contrairement à ce que plusieurs ont affirmé ici, utiliser httpS n'empêche pas totalement au FAI de deviner les pages que vous consultez : en faisant une analyse statistique de la taille des requêtes envoyées et reçues et les différences de temps entre les différentes requêtes, et en comparant ça au contenu du site web visité et au graphe de lien entre les pages, il peut "deviner" quelles pages vous avez visité. Selon les sites, cette attaque fonctionnera plus ou moins bien :
ça ne fonctionnera pas pour google.com, facebook.com
ça fonctionnera bien pour linuxfr.org, wikipedia.org, etc.
En revanche, les petites données que vous envoyez (mot de passe, code de carte bancaire ...) ne seront pas devinables par l'attaquant.
# HTTPs n'empêche pas le FAI de savoir les pages que vous consultez
Posté par Samuel (site web personnel) . En réponse au journal Comment, via un résolveur DNS alternatif, se protéger : 1) de la censure et 2) du pistage ?. Évalué à 10.
Contrairement à ce que plusieurs ont affirmé ici, utiliser httpS n'empêche pas totalement au FAI de deviner les pages que vous consultez : en faisant une analyse statistique de la taille des requêtes envoyées et reçues et les différences de temps entre les différentes requêtes, et en comparant ça au contenu du site web visité et au graphe de lien entre les pages, il peut "deviner" quelles pages vous avez visité. Selon les sites, cette attaque fonctionnera plus ou moins bien :
En revanche, les petites données que vous envoyez (mot de passe, code de carte bancaire ...) ne seront pas devinables par l'attaquant.
Cette attaque est décrite dans Analysing user behaviors despite encryption sur le blog rabexc.org.