• [^] # Re: sécurité...

    Posté par (site web personnel) . En réponse au journal WireShark la capture réseau. Évalué à 3.

    Les logiciels de capture sont très utiles, mais ont deux gros inconvénients qui en font un cauchemar pour la sécurité :
    - ils tournent en root (il faut voir si on peut éviter cela avec des capabilities)
    - ils parsent des données potentiellement très dangereuse, puisque circulant sur le réseau, ou internet


    On peut séparer les deux : tcpdump pour sniffer le trafic (tourne en root) et wireshark pour parser les paquets (tourne sous un utilisateur non privilégié, voir dans un bac à sable).

    Par contre, je ne sais pas si on peut utiliser tcpdump + wireshark pour voir le trafic en temps réel (j'en doute). Du coup, j'utilise wireshark en root chez moi pour les tests (dans mon LAN j'estime quand même que le risque est très faible).