• [^] # Re: FreeWIFI : sécurité ?

    Posté par (site web personnel) . En réponse au journal [ubuntu inside] Quickly superbe ... et annonce : freetp et autowifi. Évalué à 2.

    En tout cas, merci, car cette discussion m'a apporté énormément d'éclairage sur un sujet qui m'était un peu opaque !!!
    Tu as l'air de maîtriser le sujet.

    Bon, j'ai releasé un 0.20 infinimment plus secure que les précédentes ! Mais qui ne l'est pas totallement non plus. Mais comme vu dans tes slides : ça ne semble quasiment pas possible de sécuriser tout ça de bout en bout.

    elle contrôle :
    - qu'on soit bien sur la page https du formulaire d'authent
    - que le certificat server soit bien valide avec les certificats racines publiques des authorités de certification (via le package de certificat)
    - et récupère ce dernier, pour le comparer bit à bit avec un original embedded.

    Il n'y a pas de contrôle dans la CRL. Cependant, je me dis que si le certif de "fon" venait à être révoqué ... très vite fon remettrait un certificat ok (et il faudrait que je release une version dans la foulée, pour refonctionner (a cause du embedded)). Donc, pas la peine (pour mon cas) de mettre toute cette mécanique en place.
    Après tout, ce n'est que pour protéger un login/motdepasse, que l'utilisateur peut révoquer à chaque instant (chez freewifi en tout cas), et qu'il faut changer régulièrement pour être sécure.