Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

homme du milieux ?

20 views
Skip to first unread message

ptilou

unread,
Dec 22, 2012, 11:47:50 PM12/22/12
to
Bonjour,

Y a t'il du nouveau pour eviter ce type d'attaque ?
(sur du SSL )

Merci

Ptilou

Erwann Abalea

unread,
Dec 23, 2012, 9:23:55 AM12/23/12
to
Le dimanche 23 décembre 2012 05:47:50 UTC+1, ptilou a écrit :
> Y a t'il du nouveau pour eviter ce type d'attaque ?
> (sur du SSL )

Rien de bien nouveau:
- vérifier le certificat obtenu, son état de révocation, son chaînage avec une banque de confiance, sa cohérence avec le host souhaité
- faire de l'authentification client (avec certificat)
- éventuellement faire du cert/CA/key pinning.
- si DANE est utilisé, procéder aux vérifications.

À part DANE, et dans une moindre mesure le pinning, le reste est très classique.

Erwan David

unread,
Dec 23, 2012, 11:09:11 AM12/23/12
to
Erwann Abalea <eab...@gmail.com> �crivait�:

> Le dimanche 23 d�cembre 2012 05:47:50 UTC+1, ptilou a �crit�:
>> Y a t'il du nouveau pour eviter ce type d'attaque ?
>> (sur du SSL )
>
> Rien de bien nouveau:
> - v�rifier le certificat obtenu, son �tat de r�vocation, son cha�nage avec une banque de confiance, sa coh�rence avec le host souhait�
> - faire de l'authentification client (avec certificat)
> - �ventuellement faire du cert/CA/key pinning.
> - si DANE est utilis�, proc�der aux v�rifications.
>
> � part DANE, et dans une moindre mesure le pinning, le reste est tr�s classique.

Utiliser la RFC 5746 pour g�rer les ren�gociations.


--
Les simplifications c'est trop compliqu�
0 new messages