Auteur Sujet: Certificats signé par les anti-virus (man-in-the-middle)  (Lu 21079 fois)

0 Membres et 1 Invité sur ce sujet

Darklight

  • Abonné Free adsl
  • *
  • Messages: 648
  • Free non-dégroupé (77)
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #36 le: 14 décembre 2015 à 21:58:04 »
L'autre choix est de passer sur Linux. Après tout ce qui est proprio (=sources fermées) est suspect je suis d'accord mais dans ce cas faut remettre en question pas mal de choses...

Mais sur le principe ? non je ne définis pas ce mot  ;D

corrector

  • Invité
Validation des certificats
« Réponse #37 le: 19 décembre 2015 à 23:30:44 »
J'ai séparé le hors sujet.

Je rajouterais un autre cas : les anti-virus qui remplacent le certificat par un certificat auto-signé ne vérifient pas si le certificat a été révoqué.
Oui, la vérification des certificats envoyés est assez compliquée :

- vérification du nom du site
- vérification des signatures (de type RSA, DSA, DH, ECDSA....)
- vérification du chaînage : chaque certificat est bien signé
- vérification du statut de révocation des différents éléments de la chaîne (sauf la racine)
- vérification de la date de validité
- vérification que tous les éléments sauf le certificat final sont des autorités de certification
- vérification des "rôles" autorisés
- vérification des contraintes comme la longueur de la chaîne de certification
- vérification des contraintes "rares" comme les restrictions sur les domaines (limite aux domaines dans fr par exemple)
- vérification qu'il n'a pas de contrainte obligatoire que l'outil ne reconnait pas : une contrainte obligatoire inconnue doit faire rejeter le certificat

Quelque failles connues :

- vérification du nom du site : les données texte dans un certificat sont préfixées par la taille et non délimitées par un terminateur comme en C; manipuler le nom de domaine comme une chaine C conduit à un résultat incorrect si un nul est présent : la fin du nom de domaine n'est pas pris en compte; faille dans GNU TLS

- vérification du statut de révocation : Google Chrome pendant longtemps n'a pas fait la vérification en ligne du statut de révocation, considérant (à raison) que cela n'apporte rien; Firefox la fait mais par défaut considère que ne pas pouvoir vérifier ne conduit pas à une erreur. La vérification en ligne du statut de révocation est un bricolage mal conçu qui a été complété par la suite (stapling).

- vérification du statut de révocation des différents éléments de la chaîne : je ne crois pas que tous les outils le fassent pour chaque élèment sauf la racine

- vérification que tous les éléments sauf le certificat final sont des autorités : une version de IE ne le faisait pas; avoir la clé privée d'un certificat valide (pour n'importe quel domaine) suffisait pour s'authentifier comme n'importe quel autre domaine : il fallait simplement produire un certificat signé avec la clé privée. Un "responsable" de M$ a affirmé que c'était pas grave et qu'en cas de doute l'utilisateur n'avait qu'à valider lui même les certificats!

- vérification des contraintes : la contrainte de longueur de la chaine est essentielle :

est une autorité + longueur nulle = n'est pas une autorité

Une obscure autorité produisait des certificats clients spécifiant qu'ils étaient des autorités de certification mais avec une longueur nulle!!!!

J'en oublie sans doute.

corrector

  • Invité
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #38 le: 31 décembre 2015 à 04:57:19 »
Mais Avast n'est pas une autorité de certification !
Est une autorité ce qui est dans la liste des autorités.

Avast n'est pas L'autorité désignée par le site. C'est d'un certain point une falsification, une usurpation.

Si c'est fait à l'insu de l'utilisateur, on peut plaider la violation de marque, AMHA.

Paul

  • Abonné Orange Fibre
  • *
  • Messages: 4 269
  • Vannes (56)
    • Twitter
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #39 le: 01 janvier 2016 à 16:15:14 »
Est-ce que Avast déchiffre tout le trafic https ou est-ce que pour certains nom de domaine type banque ou Google, il laisse le trafic passer sans y toucher ?

En voulant vérifier ça, je me suis aperçu qu'Avast! ne déchiffrait plus le trafic. Le certificat d'origine de chaque site s'affiche...

corrector

  • Invité
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #40 le: 01 janvier 2016 à 16:31:32 »
Peut être une option à activer?

Paul

  • Abonné Orange Fibre
  • *
  • Messages: 4 269
  • Vannes (56)
    • Twitter
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #41 le: 01 janvier 2016 à 16:34:34 »
Justement j'avais regardé et l'option "Autoriser l'analyse HTTPS est activée".

Darklight

  • Abonné Free adsl
  • *
  • Messages: 648
  • Free non-dégroupé (77)
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #42 le: 01 janvier 2016 à 16:42:21 »
J'ai les mêmes paramètres et l'antivirus continue à remplacer le certificat original par le sien. Tu as quelle version du programme?

corrector

  • Invité
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #43 le: 01 janvier 2016 à 18:13:00 »
Quel navigateur?

underground78

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 7 437
  • Orsay (91)
    • FreePON : suivi géographique du déploiement fibre EPON chez Free
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #44 le: 02 janvier 2016 à 17:42:43 »
Je crois que je constate la même chose en utilisant la dernière version de Firefox et d'Avast sous Windows 7.

Paul

  • Abonné Orange Fibre
  • *
  • Messages: 4 269
  • Vannes (56)
    • Twitter
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #45 le: 03 janvier 2016 à 00:02:37 »
Quel navigateur?

Chrome habituellement, mais j'ai aussi testé avec Firefox et le certificat est aussi celui du site.

Darklight

  • Abonné Free adsl
  • *
  • Messages: 648
  • Free non-dégroupé (77)
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #46 le: 03 janvier 2016 à 00:19:10 »
ça veut donc dire que l'antivirus à trouvé une parade pour analyser le traffic HTTPS sans changer le certificat ? Ou il analyse à postériori lorsque la page/code est affichée sur le navigateur ?

underground78

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 7 437
  • Orsay (91)
    • FreePON : suivi géographique du déploiement fibre EPON chez Free
Certificats signé par les anti-virus (man-in-the-middle)
« Réponse #47 le: 03 janvier 2016 à 00:24:23 »
Ça me semble peu probable, à mon avis Avast ne fait plus l'analyse mais je ne sais pas pourquoi.