<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>Le blog de commonIT &#187; ssl</title>
	<atom:link href="http://commonit.com/blogs/fr/tag/ssl/feed/" rel="self" type="application/rss+xml" />
	<link>http://commonit.com/blogs/fr</link>
	<description>stress-free internet</description>
	<pubDate>Tue, 24 Jan 2012 13:33:09 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.5</generator>
	<language>en</language>
			<item>
		<title>Confiance et sécurité</title>
		<link>http://commonit.com/blogs/fr/2009/01/09/confiance-et-securite/</link>
		<comments>http://commonit.com/blogs/fr/2009/01/09/confiance-et-securite/#comments</comments>
		<pubDate>Fri, 09 Jan 2009 15:23:52 +0000</pubDate>
		<dc:creator>Mathieu Lafon</dc:creator>
		
		<category><![CDATA[Sécurité]]></category>

		<category><![CDATA[ca]]></category>

		<category><![CDATA[certificate]]></category>

		<category><![CDATA[mitm]]></category>

		<category><![CDATA[ssl]]></category>

		<category><![CDATA[web security]]></category>

		<guid isPermaLink="false">http://commonit.com/blogs/fr/?p=230</guid>
		<description><![CDATA[On pourrait croire que les fondations sur lesquelles sont basées la sécurité sur Internet sont avant tout techniques. Il n&#8217;en est rien, la sécurité sur Internet est principalement une question de confiance entre différents éléments :

La confiance qu&#8217;a un utilisateur envers son navigateur et sa capacité à lui donner des informations pertinentes et à le [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-thumbnail wp-image-237" src="http://commonit.com/blogs/fr/files/2009/01/security-padlock-150x150.jpg" alt="" width="158" height="158" />On pourrait croire que les fondations sur lesquelles sont basées la sécurité sur Internet sont avant tout techniques. Il n&#8217;en est rien, la sécurité sur Internet est principalement une question de confiance entre différents éléments :</p>
<ul>
<li>La confiance qu&#8217;a un utilisateur envers son navigateur et sa capacité à lui donner des informations pertinentes et à le protéger ;</li>
<li>La confiance entre un navigateur et sa liste d&#8217;<a title="Autorité de certification" href="http://fr.wikipedia.org/wiki/Autorité_de_certification">autorités de certification</a> (CA) de confiance ;</li>
<li>La confiance que l&#8217;industrie et les éditeurs portent aux différentes autorités de certifications (CA) sur leur capacité à authentifier les détenteurs de certificats, à vérifier leurs informations et à tout mettre en oeuvre pour techniquement protéger les mécanismes sous-jacents.</li>
</ul>
<p>Si un seul élément de la chaîne de confiance est défaillant, c&#8217;est l&#8217;ensemble de la sécurité qui est compromise comme cela a été le cas récemment :</p>
<ul>
<li>Eddy Nigg, fondateur de StartCom, <a title="Untrusted Certificates" href="https://blog.startcom.org/?p=145">a révélé</a> que <a title="Certstar SSL certificates" href="http://www.certstar.com/">certstar</a>, un revendeur pour l&#8217;authorité de certification <a title="Comodo - Creating Trust Online" href="http://www.comodo.com/">Comodo</a>, ne vérifiait aucune information avant de signer les certificats SSL et utilisait <a title="Reminder - SSL Certificate for *.startcom.org expires in 10 Days]" href="http://groups.google.com/group/mozilla.dev.tech.crypto/browse_thread/thread/cc23f76706b963bf#">des techniques douteuses</a> afin de récupérer de nouveaux clients. Eddy a pu facilement obtenir un <a href="http://groups.google.com/group/mozilla.dev.tech.crypto/browse_thread/thread/cc23f76706b963bf#">certificat pour mozilla.com</a> alors qu&#8217;il est nullement lié à l&#8217;organisation. Comodo a immédiatement réagi après la divulgation en révoquant le certificat et en créant une enquête interne sur certstar. De son côté, Mozilla veut avoir plus d&#8217;assurance de la part de Comodo sous peine de <a title="Investigate incident with CA that allegedly issued bogus cert for www.mozilla.com" href="https://bugzilla.mozilla.org/show_bug.cgi?id=470897">supprimer la CA de la liste des autorités de confiance</a>.</li>
<li>Un groupe de chercheurs a présenté à la <a title="25C3" href="http://events.ccc.de/congress/2008/">25ème conférence CCC</a> (<em>Chaos Communication Congress</em>) leurs travaux sur <a title="MD5 considered harmful today" href="http://www.win.tue.nl/hashclash/rogue-ca/">la possibilité de créer un certificat de CA</a> reconnu de confiance par les différents navigateurs et permettant donc de générer des certificats pour n&#8217;importe quel site web sécurisé. Pour cela, ils exploitent les faiblesses connues de l&#8217;algorithme <a title="MD5" href="http://fr.wikipedia.org/wiki/Md5">MD5</a> encore utilisé (à tort) par certaines autorités de confiance. Avec un bon timing et l&#8217;aide d&#8217;un <a title="EPFL PlayStation 3 cluster" href="http://www.win.tue.nl/~bdeweger/PS3Lab/">cluster de 200 PS3</a>, ils ont réussi a générer un certificat de CA ayant la même empreinte qu&#8217;un certificat qu&#8217;ils ont fait créer par <a title="RapidSSL" href="http://www.rapidssl.com/">RapidSSL</a>. Avec un tel certificat en poche, il est possible de créer des attaques de type <a title="Attaque de l'homme du milieu" href="http://fr.wikipedia.org/wiki/Man_in_the_middle">Man in the middle</a> contre toutes les connexions SSL. Verisign a <a title="This morning's MD5 attack - resolved" href="https://blogs.verisign.com/ssl-blog/2008/12/on_md5_vulnerabilities_and_mit.php">immédiatement arrêté la signature des certificats en MD5</a> pour empêcher une éventuelle reproduction.</li>
</ul>
<p>Difficile ensuite pour l&#8217;utilisateur d&#8217;être sur à 100% qu&#8217;il navigue bien sur un site de confiance malgré tous les indicateurs offerts par son navigateur. Un navigateur à jour et un contrôle systématique des certificats (via <a title="Protocole de vérification en ligne de certificat" href="http://fr.wikipedia.org/wiki/OCSP">OCSP</a>) reste la meilleure méthode pour surfer sereinement. Dans tous les cas, il faut réfléchir à deux fois avant de contourner les messages d&#8217;avertissement car <a title="All certificates show not trusted - get error code (MITM in-the-wild)" href="https://bugzilla.mozilla.org/show_bug.cgi?id=460374">les attaques MITM basiques existent</a> bel et bien.</p>
]]></content:encoded>
			<wfw:commentRss>http://commonit.com/blogs/fr/2009/01/09/confiance-et-securite/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>

