Auteur Sujet: Basculer la fibre en https  (Lu 58504 fois)

0 Membres et 1 Invité sur ce sujet

corrector

  • Invité
MITM
« Réponse #72 le: 15 juin 2012 à 20:08:52 »
Cela ne fait pas de mal de spécifier explicitement ce qu'on refuse (ici du TLS sans authentification - miaam le MITM).
Si le MITM est possible, ça ne sert à rien de l'interdire!

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
MITM
« Réponse #73 le: 15 juin 2012 à 20:25:37 »
Si le MITM est possible, ça ne sert à rien de l'interdire!
Sauf que la tendance est à la sauvegarde des caractéristiques des sites justement pour éviter cela.

corrector

  • Invité
Basculer la fibre en https
« Réponse #74 le: 15 juin 2012 à 20:30:13 »
Sauf que la tendance est à la sauvegarde des caractéristiques des sites justement pour éviter cela.
Comment ça marche?

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Basculer la fibre en https
« Réponse #75 le: 15 juin 2012 à 20:33:54 »
Comme pour le STS, la première fois que tu te connecte à un site en HTTPS, tu stocke les ciphers autorisés(et la chaine de certification au passage).
Aux visites suivantes, tu compares ce que tu as maintenant à ce que tu as eu dans le passé.
Si cela ne matche pas, tu soulève une alerte.

corrector

  • Invité
Kx=RSA(512)
« Réponse #76 le: 15 juin 2012 à 21:16:58 »
"Kx=RSA(512)" ça veut dire que la clé RSA fait 512 bits?

seb

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 515
  • FTTH 1 Gbps sur Pau (64)
Basculer la fibre en https
« Réponse #77 le: 15 juin 2012 à 21:43:47 »
Bon, suppose que tu es un bot :
- qui visite systématiquement les sites et n'a rien à cacher
- qui n'a pas de magasin de certificats racines ni aucune autre ancre de sécurité
qui n'a donc ni les moyens ni le besoin d'authentifier les serveurs auxquels il se connecte.

Dans ce cas, tu ne voudrais pas utiliser une méthode D-H anonyme (sans clé serveur)?
Non, parce qu'en bon bot qui se respecte, je ne broute les sites en https que si j'y suis contraint.
Pas le cas chez SFR, donc aucun intérêt.

Accessoirement, il me semble bien que les bots de Google font de la vérification de certificats ...

vivien

  • Administrateur
  • *
  • Messages: 47 420
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #78 le: 16 juin 2012 à 08:27:00 »
SSLCipherSuite +RC4+RSA:!ADH:HIGH:!aNULL:!SSLv2:!MD5 à la rigueur.

C'est fait !

C'est toujours "BEAST attack    Vulnerable"

corrector

  • Invité
Basculer la fibre en https
« Réponse #79 le: 16 juin 2012 à 16:50:21 »
Et avec :

SSLCipherSuite RC4+RSA:!ADH:!aNULL:!SSLv2

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Basculer la fibre en https
« Réponse #80 le: 16 juin 2012 à 17:51:49 »
SSLCipherSuite RC4-SHA:AES128-SHA:HIGH:MEDIUM:!aNULL:!MD5

Comme ça, les clients voulant du plus costaud peuvent choisir.
Au passage, !MD5 désactive SSLv2 :)


corrector

  • Invité
Basculer la fibre en https
« Réponse #81 le: 16 juin 2012 à 20:14:35 »
SSLCipherSuite RC4-SHA:AES128-SHA:HIGH:MEDIUM:!aNULL:!MD5

Comme ça, les clients voulant du plus costaud peuvent choisir.
NON!

Il ne faut pas que le client puisse choisir autre chose que RC4.

SSLCipherSuite RC4-SHA:HIGH:!aNULL:!MD5

vivien

  • Administrateur
  • *
  • Messages: 47 420
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #82 le: 16 juin 2012 à 20:37:13 »
SSLCipherSuite RC4-SHA:HIGH:!aNULL:!MD5

C'est mis en place !

Merci thenico, corrector et seb, SSL Labs dit que je ne suis plus vulnérable au "BEAST attack" !

corrector

  • Invité
Basculer la fibre en https
« Réponse #83 le: 19 juin 2012 à 16:03:32 »
Bravo! :)

Reste à passer le site en HTTPS!

Petit up la signature du domaine lafibre.info (info. est signé).


OVH : Service DNSSEC
Citer
Disponible sur :

- .eu, .com, .net, .pl [NOUVEAU]

- les extensions Afnic : .fr, .re, .yt, .tf, .wf et .pm
Pas de chance!