Auteur Sujet: Discussion sur HTTP Strict Transport Security  (Lu 4937 fois)

0 Membres et 1 Invité sur ce sujet

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #12 le: 02 juin 2015 à 01:11:55 »
Les navigateurs sont conçus pour Mme michu et quand un état fait l'Attaque de l'homme du milieu, il est bon que le navigateur bloque le site en question, pour ne pas laisser fuir le mot de passe de Mme michu (qui a tendance a clique sur accepter a n'importe quel message, faute de formation pour aller sur Internet)
Tu crois que les mdp sont le plus volés par ce moyen?

Et pour les spyware, tu fais quoi? Interdiction d'installer une extension du navigateur non validée? Ah mince c'est fait. Interdiction d'installer un logiciel non approuvé? C'est fait sur iMachin.

Et après, interdiction d'entrer un mdp soi-même? Où va-t-on?

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #13 le: 02 juin 2015 à 03:38:18 »
On va à la neuneu-isation des logiciels.
Mais c'est normal, comme on a fournis des bombes atomiques à des enfants, c'est la seule voie de sortie possible pour éviter la fin du monde.

corrector

  • Invité
neuneu-isation des logiciels
« Réponse #14 le: 02 juin 2015 à 04:42:13 »
Tout a été fait à l'envers :
- les OS auraient dû prendre la voie de l'isolation maximum des composants non fondamentaux avec limitation de l'accès aux périphériques, à la Android, mais en version intelligible (ainsi même une faille grave dans un composant logiciel de confiance a un impact limité)
- le Web aurait dû être en HTTPS par défaut pour tout site personnalisé, un serveur HTTP ne pouvant donc pas recevoir ni placer un témoin (HTTP cookie)
- le mdp auraient dû être manipulés localement par le navigateur sans être jamais envoyés en clair (même sur un lien chiffré)
- Wifi "ouvert" (accès libre) chiffré par défaut (sans authentification initiale, façon TOFU)
« Modifié: 05 juin 2015 à 10:37:02 par corrector »

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #15 le: 02 juin 2015 à 05:15:22 »
Il évite le mitm actif où le 302 de redirection http => https n'est pas transmis au client.
Au passage, le cookie d'auth n'est pas transmis en clair.
En principe ce témoin n'est jamais transmis en clair, parce qu'il est "secure".

C'est quasiment toujours le cas, seuls les sites les plus moisis (*) arrivent à oublier ça.

(*) mettons ceux de l'administration

corrector

  • Invité
HTTP Strict Transport Security : un avantage assez subtil
« Réponse #16 le: 02 juin 2015 à 05:22:02 »
La discussion ayant dérivé, j'ouvre un autre topic en réexpliquant ma question!

https://lafibre.info/cryptographie/devinette-redirection-auto-http-gt-https-un-avantage-assez-subtil/

corrector

  • Invité
neuneu-isation des logiciels
« Réponse #17 le: 05 juin 2015 à 10:36:37 »
On va à la neuneu-isation des logiciels.
Mais c'est normal, comme on a fournis des bombes atomiques à des enfants, c'est la seule voie de sortie possible pour éviter la fin du monde.
Je trouve cette évolution de l'informatique consternante.