Oui, puis, en plus, pour ce cas là :
1. Ça demande une attaque Man-in-the-Middle, ce qui a au final assez peu de chance d'arriver au niveau du particulier utilisant un VPN (pas vraiment utile de passer plusieurs jours de temps machine pour un gain aussi faible, d'aller arnaquer les DNS ou des caches ARP si tu utilises directement ton IP).
2. L'attaque est encore une fois assez complexe, et il est dit qu'avec une implémentation naïve elle prendrait au moins 6 mois avant d'aboutir.
3. Je me demande si l'attaque marcherait dans ce cas : le certificat étant a priori auto-signé et c'est tout, pas de dispersions de certificats fils. Faudrait lire l'attaque avec soin, ce que j'avoue avoir la flemme de faire là maintenant.
[^] # Re: et OpenVPN?
Posté par Sarcastic . En réponse au journal MD5 considered harmful today. Évalué à 2.
1. Ça demande une attaque Man-in-the-Middle, ce qui a au final assez peu de chance d'arriver au niveau du particulier utilisant un VPN (pas vraiment utile de passer plusieurs jours de temps machine pour un gain aussi faible, d'aller arnaquer les DNS ou des caches ARP si tu utilises directement ton IP).
2. L'attaque est encore une fois assez complexe, et il est dit qu'avec une implémentation naïve elle prendrait au moins 6 mois avant d'aboutir.
3. Je me demande si l'attaque marcherait dans ce cas : le certificat étant a priori auto-signé et c'est tout, pas de dispersions de certificats fils. Faudrait lire l'attaque avec soin, ce que j'avoue avoir la flemme de faire là maintenant.