bon, ok, je peux etoffer un peu si tu veux:
ton compte ebay,
ton webmail d'entreprise,
l'extranet de ton entreprise en regle generale,
ton site de payroll (tres utilise aux us, et ya des infos interessantes dessus),
le site des impots,
n'importe quel site de vente en ligne,
que sais je encore
Le nombre de sites vers lesquels transitent soit de l'argent soit des informations personnelles sensibles est quand meme loin d'etre negligeable, la banque n'est que l'exemple le plus evident et eloquent. Et aussi parce que c'est plus simple de prendre l'argent la ou il yen a le plus.
Le numero de secu aux us par exemple est une donnee tres sensible qui t'identifie dans toutes les institutions "vitales". Ca m'a servi a debloquer ma carte de retrait par telephone l'autre jour, par exemple, donc c'est clairement qq chose de tres important.
Si t'utilise https c'est que t'as des infos confidentielles a faire transiter et que ces infos peuvent interesser des mechants.
Ou alors c'est que tu veux juste te palucher en disant que t'as un acces "secu".
Sans compter que mon dernier point met en exergue la necessite d'utiliser reellement ssl: la tendance est au renforcement des systemes d'authent', donc de mot de passe, ce qui deporte donc les vecteurs d'attaques du vol de mot de passe "simple" (ce que font les sites bidons sur un dns qui ressemble au site attaque) vers d'autres failles.
Les mechants vont toujours utiliser la breche la plus simple pour casser le systeme, donc renforcer une partie du systeme va detourner l'attention vers une autre partie du systeme.
En l'occurence, une fois un systeme d'authent' fort mit en place, il devient necessaire de se rabattre sur ce genre de faille dns poisoning, et donc un certif auto signe est une grosse faille.
Cela dit, une fois le dns poisoning resolu, je ne doute pas que le mechant trouveront d'autre vecteurs d'attaque :)
En conclusion, SSL sert a 2 choses:
- Authentification d'une ou des deux parties (handshake)
- Confidentialite et non alteration en chemin des donnees echangees (chiffrement de la communication)
HTTPS n'est reellement fiable que si les 2 sont utilisees.
[^] # Re: C'est pas après l'EULA que je râle perso...
Posté par thedude . En réponse au journal Mozilla et Linux. Évalué à 2.
ton compte ebay,
ton webmail d'entreprise,
l'extranet de ton entreprise en regle generale,
ton site de payroll (tres utilise aux us, et ya des infos interessantes dessus),
le site des impots,
n'importe quel site de vente en ligne,
que sais je encore
Le nombre de sites vers lesquels transitent soit de l'argent soit des informations personnelles sensibles est quand meme loin d'etre negligeable, la banque n'est que l'exemple le plus evident et eloquent. Et aussi parce que c'est plus simple de prendre l'argent la ou il yen a le plus.
Le numero de secu aux us par exemple est une donnee tres sensible qui t'identifie dans toutes les institutions "vitales". Ca m'a servi a debloquer ma carte de retrait par telephone l'autre jour, par exemple, donc c'est clairement qq chose de tres important.
Si t'utilise https c'est que t'as des infos confidentielles a faire transiter et que ces infos peuvent interesser des mechants.
Ou alors c'est que tu veux juste te palucher en disant que t'as un acces "secu".
Sans compter que mon dernier point met en exergue la necessite d'utiliser reellement ssl: la tendance est au renforcement des systemes d'authent', donc de mot de passe, ce qui deporte donc les vecteurs d'attaques du vol de mot de passe "simple" (ce que font les sites bidons sur un dns qui ressemble au site attaque) vers d'autres failles.
Les mechants vont toujours utiliser la breche la plus simple pour casser le systeme, donc renforcer une partie du systeme va detourner l'attention vers une autre partie du systeme.
En l'occurence, une fois un systeme d'authent' fort mit en place, il devient necessaire de se rabattre sur ce genre de faille dns poisoning, et donc un certif auto signe est une grosse faille.
Cela dit, une fois le dns poisoning resolu, je ne doute pas que le mechant trouveront d'autre vecteurs d'attaque :)
En conclusion, SSL sert a 2 choses:
- Authentification d'une ou des deux parties (handshake)
- Confidentialite et non alteration en chemin des donnees echangees (chiffrement de la communication)
HTTPS n'est reellement fiable que si les 2 sont utilisees.