• [^] # Re: meuh

    Posté par (site web personnel) . En réponse au message sécurité : LOGIN/PASSWORD DANS L'URL. Évalué à 3.

    > un nouveau secret est partagé à chaque nouvelle connexion, un man-in-the-middle
    > suffit pour berner ton client, ce qui se fait très bien de la même manière

    Le certificat du serveur reste le même. Tous les navigateurs mettent une grosse alerte si le certificat change. Ton attaque man-in-the-middle échouera si la personne est déjà allé sur le site en question auparavant

    Même pour la première connexion, le certificat est signé, le navigateur vérifie la signature à chaque fois à partir de sa base d'autorités. Si le méchant n'a pas accès à ta configuration il pourra certes envoyer un faux certificat mais ce faux certificat ne sera pas signé et un avertissement méchant apparait sur ton navigateur.

    Non, coté https, si tu n'ignores pas superbement toutes les boites de dialogue d'erreur que t'envoie ton navigateur et que tu ne laisses personne rajouter une autorité de certificat dans ta configuration, tu ne crains pas le man-in-the-middle et le HTTPs est sûr.


    SSH c'est la même chose, avec la certification en moins. (on peut très bien certifier mais là il n'y a pas d'autorité centrale que tout le monde reconnait donc ça demande une volonté des deux cotés). Si tu as fait une première connexion correcte tu repèreras tout changement ou toute interception par la suite.