• [^] # Re: SSL et moi, on n'est pas amis, trop idiot pour ça.

    Posté par (site web personnel) . En réponse au journal Attaque contre SSL/TLS. Évalué à 3.

    Pas tout-à-fait.

    1) Une renégo peut avoir lieu aussi si le serveur demande un changement d'algorithmes. C'est assez rare avec des sites web, moins avec des services web.

    2) L'intrus n'a jamais connaissance de la clé de chiffrement utilisée entre Aline et sa banque. Il se contente d'injecter des requêtes HTTP nécessitant une authentification client avant que l'authentification n'ait lieu. Et ces requêtes sont exécutées après l'authentification (et sont donc acceptées).