• [^] # Re: Incitation au HTTPS

    Posté par (site web personnel) . En réponse au journal Bouygues Télécom interdit l'accès aux fichiers volumineux sur son réseau mobile. Évalué à 2.

    Ca, c'est la théorie : tout échange est chiffré entre le serveur et le client.

    Mais n'y a-t-il pas une feinte avec "SSLStrictSNIVHostCheck" ?

    <a partir de là... je commence à être moins sûr de moi...>
    Dans ce cas, le client enverra EN PLUS de tout le brouzouf nécessaire à l'établissement de la connexion SSL, le domaine auquel il cherche à communiquer.

    et si je comprends bien, ça se passera en clair... (c'est là que je suis pas trop sûr à vérifier dans la RFC 4366, j'avoue avoir du mal à savoir ce qu'il se passe vraiment dans un handshake).

    </fin pas trop sûr>

    Ce que ça change : plus besoin de faire le lien entre la requête DNS et l'IP... on a directement le DNS en clair... (mais pas le chemin du fichier, ni rien d'autre de l'URL...)

    Anyway, j'enc* une mouche... mais peut être que si quelqu'un se demande un jour comment faire pour avoir 2 NameVirtualHost différents sur une même IP, en SSL il sera content d'avoir ce lien aussi :

    http://wiki.apache.org/httpd/NameBasedSSLVHostsWithSNI