• [^] # Re: Deja inutile ?

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche Technique anti-spam basée sur le « Sender ID » rejetée par Apache et Debian. Évalué à 1.

    >Le sender-id se base sur authentification IP et les DNS, deux technologies >maintes fois critiquees et sujet a de nombreuse attaques
    ...
    > Une bonne analyse ici des divers problemes du SENDER ID:
    > http://www.esecurityplanet.com/views/article.php/3398431(...)

    N'exagérons rien : il n'y a rien de commun entre la facilité d'une usurpation d'identité via le protocole SMTP et la facilité d'usurpation d'une adresse IP ou même d'une réponse DNS.

    Dans le premier cas, c'est trivial et déjà largement mis en oeuvre.

    Dans le deuxième, c'est d'un autre ordre de grandeur ! Les gens qui, comme l'auteur de l'article cité disent que c'est trivial n'ont manifestement jamais essayé.(Certaines bogues qui rendaient ces attaques possibles ont été bouchées depuis longtemps, les noyaux Unix ont des numéros de séquence TCP difficiles à deviner, BIND n'accepte plus les réponses martiennes, etc.)

    > si il faut vraiment une solution technique, je suis plutot pour des solutions du > cote du cryptage/signature.

    Ces solutions sont spécifiées et implémentées depuis dix ou quinze ans. Pourquoi ne sont-elles toujours pas déployées si elles sont si miraculeuses ?