En fait, les banques ne sont pas assez calées pour faire du SSL client, donc ça ne concerne pas trop les particuliers, ça. À part pour la déclaration d'impôts. En général, on fait du SSL serveur.
Si cette faille touchait le SSL serveur, ça donnerait ça :
- Quelqu'un fait de l'empoisonnement DNS pour te faire croire que c'est lui la Société Générale ;
- tu te connectes comme d'habitude sur ce que tu crois être le site de la Société Générale : dans ta barre d'URL, l'adresse du site habituel, que tu as bien vérifiée ;
- tu te connectes en réalité au serveur de Quelqu'un ;
- lui se connecte au serveur de la Société Générale ;
- il arrive à établir la connexion en te présentant le certificat habituel de la Société Générale et en ayant connaissance de la clef de chiffrement utilisée.
Là, ça touche le SSL client, donc c'est plutôt :
- Quelqu'un fait du typo-squatting sur un nom voisin de celui de la Banque Sérieuse qui identifie ses clients par certificat ;
- tu te connectes par erreur, ou en suivant un lien de phishing, sur ce que tu crois être le site de la Banque Sérieuse, sans t'apercevoir que l'adresse est légèrement différente ;
- tu te connectes en réalité au serveur de Quelqu'un ;
- il se connecte au serveur de la Banque Sérieuse ;
- il arrive à établir la connexion en te présentant son certificat – valide pour son site –, en présentant à la Banque Sérieuse ton certificat client, et en ayant connaissance de la clef de chiffrement utilisée.
[^] # Re: SSL et moi, on n'est pas amis, trop idiot pour ça.
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse au journal Attaque contre SSL/TLS. Évalué à 3.
Si cette faille touchait le SSL serveur, ça donnerait ça :
- Quelqu'un fait de l'empoisonnement DNS pour te faire croire que c'est lui la Société Générale ;
- tu te connectes comme d'habitude sur ce que tu crois être le site de la Société Générale : dans ta barre d'URL, l'adresse du site habituel, que tu as bien vérifiée ;
- tu te connectes en réalité au serveur de Quelqu'un ;
- lui se connecte au serveur de la Société Générale ;
- il arrive à établir la connexion en te présentant le certificat habituel de la Société Générale et en ayant connaissance de la clef de chiffrement utilisée.
Là, ça touche le SSL client, donc c'est plutôt :
- Quelqu'un fait du typo-squatting sur un nom voisin de celui de la Banque Sérieuse qui identifie ses clients par certificat ;
- tu te connectes par erreur, ou en suivant un lien de phishing, sur ce que tu crois être le site de la Banque Sérieuse, sans t'apercevoir que l'adresse est légèrement différente ;
- tu te connectes en réalité au serveur de Quelqu'un ;
- il se connecte au serveur de la Banque Sérieuse ;
- il arrive à établir la connexion en te présentant son certificat – valide pour son site –, en présentant à la Banque Sérieuse ton certificat client, et en ayant connaissance de la clef de chiffrement utilisée.