Franchement cette dépêche est très alarmiste, alors que l'article de Stéphane Bortzmeier présenté dans la liste des sources ne l'est pas du tout.
Il explique même que la presse s'est empressée de dénoncer la mort du SSL en l'absence de toutes preuves, ce que semble faire cette dépêche.
Il n'y a donc plus aucun site web qui est à l'abri d'une attaque man in the middle.
Je cite stéphane:
C'est donc moins sexy qu'une nouvellement découverte faille du protocole mais la réalité est là : le problème principal est celui d'une non-mise à jour des logiciels, pour parer aux vulnérabilités connues. Les raisons de cette non-mise à jour sont nombreuses. Une d'elles est que gérer les nouvelles versions du protocole peut empêcher les connexions avec les serveurs bogués. En effet, le protocole TLS est conçu pour que les anciens clients puissent interagir avec les nouveaux serveurs et réciproquement, mais cela suppose que toutes les implémentations respectent la norme (qui décrit avec précision comment assurer la compatibilité des différentes versions, cf. annexe E du RFC 5246). Or, il existe beaucoup de programmes bogués, qui bloquent toute évolution du protocole (la faille de renégociation de TLS, corrigée par le RFC 5746, connaît des problèmes de déploiement similaires, un tiers des serveurs étaient encore vulnérables en 2010). Résultat, la plupart des serveurs TLS coupent TLS 1.1 et 1.2 pour éviter tout problème comme le montre l'excellente enquête de Qualys publiée à Blackhat.
# Alarmiste
Posté par Gui13 (site web personnel) . En réponse à la dépêche Faille dans SSL 3.0 et TLS 1.0. Évalué à 10.
Franchement cette dépêche est très alarmiste, alors que l'article de Stéphane Bortzmeier présenté dans la liste des sources ne l'est pas du tout.
Il explique même que la presse s'est empressée de dénoncer la mort du SSL en l'absence de toutes preuves, ce que semble faire cette dépêche.
Je cite stéphane: