• [^] # Completement inutile.

    Posté par . En réponse à la dépêche "Des p'tits trous, des p'tits trous, encore des p'tits trous" dans Internet Explorer. Évalué à 10.

    Le serveur S1 envoie un cookie chiffré.
    Le client C enregistre le cookie chiffré.
    Le client C renvoie le cookie chiffré à S1.
    Le serveur S1 verifie le cookie _chiffré_

    Bref, crypté ou pas, SSL ou pas, si un mechant accède par un script à ce cookie, il peut se faire passer pour C, puisque lui aussi, aurra ce cookie chiffré et envoyé via SSL sur S1

    En imaginant que l'ip aussi est verifiée, si le mechant est derrière/utilise le meme proxy ( d'entreprise par exemple), la sécurité saute aussi.
    En imaginant qu'il y ait un hash ID/date d'expiration du cookie, est-ce suffisant ? non plus.

    Bref, beaucoup de webmaster/web agency/devel web de pacotille, ont des raisons de trembler en ce moment et c'est bien fait pour leurs gueules.

    En ce qui concerne reveler les failles de sécurité des produits microsoft avant même qu'ils soient corrigés, c'est d'interêt general, une mission de salubrité publique. Ca fera reflechir beaucoup de gens, et ternir definitivement l'image de cette société dont, visiblement, la sécurité et le respect de la vie privée de leurs clients n'est pas une priorité.