• [^] # Re: "secure"

    Posté par (site web personnel) . En réponse au journal Un émulateur de terminal en AJAX.... Évalué à -3.

    > Par ailleurs, AjaxTerm n'a strictement rien à voir avec un VPN : là on parle de
    > HTTP (non connecté par définition), d'échange de sortie d'écran et de saisies
    > clavier. De là à dire que ça correspond à un VPN du style SSH ...

    ... il n'y a qu'un pas !

    Techniquement, c'est compliqué à implémenter, mais théoriquement, ça ne pose pas de difficulté. Tu écris un programme, disons A, qui se comporte comme un navigateur du point de vue du serveur AjaxTerm, mais non interactif. A envoie quelques commandes pour lancer un demon B sur le serveur qui fait tourner AjaxTerm (genre "wget http://mon-site.com/mon-troyen; ./mon-troyen"). Le petit démon B en question peut être un sshd à peine modifié, pour recevoir ses ordres dans stdin et envoyer les données par stdout. Ton programme A se comporte alors comme un client ssh, et B comme le serveur ssh, et tu peux implémenter tout ce que tu faisais avec ssh à travers ton AjaxTerm (avec des performances lamentables, mais bon), y compris le forward de port.

    Bref, tu peux très bien implémenter un VPN over AjaxTerm.

    Par contre, si la machine avec AjaxTerm est compromise, à priori, ça ne lui donne aucun moyen de compromettre le client.