• # meuh

    Posté par . En réponse au message sécurité : LOGIN/PASSWORD DANS L'URL. Évalué à 5.

    La règle de base c'est que tout ce qui passe en clair sur un réseau même switché est accessible de n'importe quelle autre machine grâce à des attaques simples sur le protocole ARP, et tout ce qui passe en https aussi (un nouveau secret est partagé à chaque nouvelle connexion, un man-in-the-middle suffit pour berner ton client, ce qui se fait très bien de la même manière). Tu as un semblant de sécurité avec ssh pour peu que tu communiques le fingerprint avant la première connexion (concrètement, personne ne le fait).

    La sécurité dans un réseau local est relativement illusoire, à mon humble avis. Ceci dit, je m'éloigne de ta question initiale.

    Si tu te connectes dans un labo, il suffit que quelqu'un mette un keylogger en ton absence pour que tout ce que tu tappes les jours suivants soit capturé. Es-tu sûr de la sécurité physique des accès à ta machine ?


    Pour répondre à ta question, mettre user:pass dans l'URL est relativement équivalent à le tapper dans une boîte de dialogue si c'est de l'http, de toutes façons : la seule différence c'est que si c'est en user:pass on peut facilement capturer ton mot de passe en accédant physiquement à la machine en ton absence (logs, bookmarks), alors que si tu le tappes il faut faire une attaque ARP (trivial mais ça peut se remarquer s'il y a un monitoring ARP, ceci dit peu d'admin réseaux mettent ça en place à mon humble avis).