• [^] # Re: Le coupable probable : interception légale (et pieds nickelés)

    Posté par (site web personnel, Mastodon) . En réponse au lien Interception de traffic sur les serveurs jabber.ru xmpp.ru. Évalué à 5. Dernière modification le 21 octobre 2023 à 12:00.

    omemo permet de chiffrer la communication de client à client. Mais dans XMPP il y a plein de trucs qui sont stockés sur le serveur, par exemple, la liste de contacts, l'historique des messages dans les canaux auxquels on est connecté (les messages peuvent être chiffrés de bout en bout mais ils sont quand même stockés), les messages reçus pendant que le client n'était pas connecté, ...

    De plus, l'attaque permet de s'insérer entre le client et le serveur et donc, par exemple, d'empêcher un client d'envoyer des messages, d'intercepter des messages (chiffrés de bout en bout, éventuellement, mais on peut essayer d'obtenir la clé par ailleurs), de remplacer la clé de chiffrement, d'injecter des messages comme s'ils étaient envoyés par un client (si on a besoin de fabriquer des preuves qu'un des utilisateurs du service est un terroriste, il suffit d'envoyer des messages non chiffrés par ce moyen... tant qu'on ne se fait pas détecter en tout cas).

    Il faut donc sécuriser cet aspect de la connexion (du client vers le serveur) en plus du chiffrement de bout en bout (de client à client, via leurs serveurs XMPP respectifs), ainsi bien sûr que les connections de serveur à serveur.