Auteur Sujet: Discussion sur HTTP Strict Transport Security  (Lu 4938 fois)

0 Membres et 1 Invité sur ce sujet

corrector

  • Invité
Discussion sur HTTP Strict Transport Security
« le: 30 mai 2015 à 01:11:53 »
L'usage de HTTP Strict Transport Security sur un site permet d'éviter un souci de sécurité assez subtil.

Selon vous, quel est ce souci?


Déplacé ailleurs : https://lafibre.info/cryptographie/devinette-redirection-auto-http-gt-https-un-avantage-assez-subtil/
« Modifié: 02 juin 2015 à 05:24:12 par corrector »

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #1 le: 30 mai 2015 à 22:17:48 »
Il évite le mitm actif où le 302 de redirection http => https n'est pas transmis au client.
Au passage, le cookie d'auth n'est pas transmis en clair.

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #2 le: 30 mai 2015 à 23:31:34 »
Oui mais pas seulement.

Quand l'utilisateur entre directement l'adresse du site en HTTPS, il évite ... quoi?

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #3 le: 31 mai 2015 à 04:04:18 »
Cela empêche l'utilisateur de passer outre une erreur de certificat.

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #4 le: 31 mai 2015 à 04:37:53 »
En principe... mais en fait rien dans la norme ne l'impose. C'est de l'ordre de la suggestion.

corrector

  • Invité
Erreur de certificat vs. HTTP Strict Transport Security
« Réponse #5 le: 01 juin 2015 à 02:54:12 »
Cela empêche l'utilisateur de passer outre une erreur de certificat.
La notion d'erreur de certificat n'est pas bien définie. Il y a des messages d'erreurs de certificat, mais ce qui est considéré comme un certificat acceptable dépend de la subjectivité du navigateur.

Introduire une telle close dans la norme (*) montre à quel point l'esprit critique se fait rare!

Le navigateur pourrait très bien demander à l'utilisateur :

Citer
Ce certificat n'est pas considéré comme valide a priori. Voulez-vous que le navigateur génère une erreur de certificat (qui sera fatale) ou voulez-vous accepter ce certificat?

Je cherche d'ailleurs un moyen d'obtenir ce comportement dans un navigateur.

Bref cette histoire de passer outre est une arnaque intellectuelle qui fait que je rejette viscéralement HTTP Strict Transport Security.

(*) même comme non normatif(sic) : pourquoi encombrer une norme avec du non-normatif?

vivien

  • Administrateur
  • *
  • Messages: 47 225
    • Twitter LaFibre.info
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #6 le: 01 juin 2015 à 08:52:34 »
Les navigateurs sont conçus pour Mme michu et quand un état fait l'Attaque de l'homme du milieu, il est bon que le navigateur bloque le site en question, pour ne pas laisser fuir le mot de passe de Mme michu (qui a tendance a clique sur accepter a n'importe quel message, faute de formation pour aller sur Internet)

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #7 le: 01 juin 2015 à 09:31:29 »
Définis "logiciel libre".

C'est un logiciel qui libère, ou bien?

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #8 le: 01 juin 2015 à 13:47:36 »
Si tu as envie de recompiler Firefox pour virer cette restriction, tu peut. C'est un logiciel libre.

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #9 le: 01 juin 2015 à 19:13:43 »
Je n'ai envie de recompiler aucun de ces bousins à coté desquels un diplodocus passe pour un nain!

corrector

  • Invité
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #10 le: 02 juin 2015 à 00:26:25 »
C'est ce que je craignais.

Je voulais VRAIMENT pas évoquer cet aspect là du comportement des navigateurs. Téléportation demandée.
« Modifié: 02 juin 2015 à 05:25:18 par corrector »

Snickerss

  • Expert Free + Client Bbox fibre FTTH
  • Modérateur
  • *
  • Messages: 4 819
  • Mes paroles n'engagent que moi :)
    • BlueSky
[Devinette] HTTP Strict Transport Security : un avantage assez subtil
« Réponse #11 le: 02 juin 2015 à 00:58:23 »
Téléportation acceptée.

À bientôt pour de nouvelles aventures.