mais dans mes recherches, j'ai bien compris que SSL ne garantissait qu'une seule chose : l'échange crypté ...
Non, bien plus que ca.
Il garantit aussi la non alteration des donnees en cours de route.
Et il permet aussi d'identifier de facon sure les pairs de la communication (bien que le ssl client soit tres peu repandu, il est tout a fait possible).
et que les authorités de certifications c'était une vaste fumisterie, qui consistait à vendre du vent, car n'importe quel navigateur ou bout de code est capable d'accepter les certif "self-signed"
Un navigateur, ou n'importe quel applicatif qui accepte sans moufter un certif auto signe merite d'aller droit au bucher.
Apres, que l'utlisateur clique sur oui, oui, amenes moi au site de pr0n quand meme, c'est un autre probleme.
Les navigateurs maintenant sont vachement plus integristes sur les certifs signes par une autorite inconnue.
Ensuite, dire que Verisign et autres vendent du vent...
Oui et non.
Oui, parce que dans le fond, ils vendent pas grand chose (quoique...), ils vendent la signature d'un certif, c'est effectivement cher paye pour une serie de bits. Et encore, si tu savais combien on vendait une cle triple des generee aleatoirement dans mon ancienne boite, ca faisait sourire.
Non, parce qu'ils vendent une certaine confiance.
ClampinCA.org, maintenu par jean rene et guy sur leur temps libre, j'aurais un certain doute sur le fait que leur cle prive soit toujours privee.
Quand c'est verisign ou autre, ben le fait qu'aucun certificats delivres par ces gars la n'a pu etre spoofe, donc c'est que ca marche pas si mal que ca.
Mais ca reste une confiance qu'ils vendent, t'as parfaitement le droit de ne pas leur faire confiance, quand l'essentiel de l'industrie se repose sur les qq roots CA, ben on peut se dire que bon, doivent pas etre si clampins au final.
Apres, tu peux ne pas leur faire confiance, SSL marche toujours aussi bien, c'est ca qu'est beau.
, et par conséquent le MITM a encore de beau jours devant lui. ( http://it.slashdot.org/article.pl?sid=08/06/24/2345223 )
et qques infos pythons pertinentes : http://www.heikkitoivonen.net/blog/2008/10/14/ssl-in-python-(...)
Moui, alors du man in the middle synchrone sans faire hurler le soft client qui etablit la connexion, va falloir se lever tot quand meme...
On en revient au meme: si le client clique oui oui quand son soft lui dit que le site a qui il parle n'est pas forcement celui qu'il pretend etre, le probleme n'est pas trop dans le protocole.
Plutot dans l'utilisateur, ou dans le soft qui a une mauvaise facon de presenter le warning.
[^] # Re: FreeWIFI : sécurité ?
Posté par thedude . En réponse au journal [ubuntu inside] Quickly superbe ... et annonce : freetp et autowifi. Évalué à 3.
Non, bien plus que ca.
Il garantit aussi la non alteration des donnees en cours de route.
Et il permet aussi d'identifier de facon sure les pairs de la communication (bien que le ssl client soit tres peu repandu, il est tout a fait possible).
et que les authorités de certifications c'était une vaste fumisterie, qui consistait à vendre du vent, car n'importe quel navigateur ou bout de code est capable d'accepter les certif "self-signed"
Un navigateur, ou n'importe quel applicatif qui accepte sans moufter un certif auto signe merite d'aller droit au bucher.
Apres, que l'utlisateur clique sur oui, oui, amenes moi au site de pr0n quand meme, c'est un autre probleme.
Les navigateurs maintenant sont vachement plus integristes sur les certifs signes par une autorite inconnue.
Ensuite, dire que Verisign et autres vendent du vent...
Oui et non.
Oui, parce que dans le fond, ils vendent pas grand chose (quoique...), ils vendent la signature d'un certif, c'est effectivement cher paye pour une serie de bits. Et encore, si tu savais combien on vendait une cle triple des generee aleatoirement dans mon ancienne boite, ca faisait sourire.
Non, parce qu'ils vendent une certaine confiance.
ClampinCA.org, maintenu par jean rene et guy sur leur temps libre, j'aurais un certain doute sur le fait que leur cle prive soit toujours privee.
Quand c'est verisign ou autre, ben le fait qu'aucun certificats delivres par ces gars la n'a pu etre spoofe, donc c'est que ca marche pas si mal que ca.
Mais ca reste une confiance qu'ils vendent, t'as parfaitement le droit de ne pas leur faire confiance, quand l'essentiel de l'industrie se repose sur les qq roots CA, ben on peut se dire que bon, doivent pas etre si clampins au final.
Apres, tu peux ne pas leur faire confiance, SSL marche toujours aussi bien, c'est ca qu'est beau.
, et par conséquent le MITM a encore de beau jours devant lui. ( http://it.slashdot.org/article.pl?sid=08/06/24/2345223 )
et qques infos pythons pertinentes : http://www.heikkitoivonen.net/blog/2008/10/14/ssl-in-python-(...)
Moui, alors du man in the middle synchrone sans faire hurler le soft client qui etablit la connexion, va falloir se lever tot quand meme...
On en revient au meme: si le client clique oui oui quand son soft lui dit que le site a qui il parle n'est pas forcement celui qu'il pretend etre, le probleme n'est pas trop dans le protocole.
Plutot dans l'utilisateur, ou dans le soft qui a une mauvaise facon de presenter le warning.