<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" > <channel><title>Commentaires sur : Crashdump.fr passe en AES-256.</title> <atom:link href="http://www.crashdump.fr/crashdumpfr/crashdump-fr-passe-en-aes-256-703/feed/" rel="self" type="application/rss+xml" /><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/</link> <description>that is the question</description> <lastBuildDate>Wed, 25 Jan 2012 07:58:14 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=</generator> <item><title>Par : Crashdump</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-12540</link> <dc:creator>Crashdump</dc:creator> <pubDate>Wed, 25 Jan 2012 07:58:14 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-12540</guid> <description>Très bonne question ! Tout d&#039;abord je vais répondre a une autre question: Pourquoi permettre la connexion en https ? En ajouter le support du SSL je voulais permettre a ceux qui le veulent d&#039;empêcher qu&#039;on sniffe les contenu auxquels ils accèdent.Mais il faut aussi savoir que le HTTP/SSL est bien plus consommateur de ressources (CPU et connexions réseau) j&#039;ai donc voulu laisser le choix aux visiteurs de ce site !</description> <content:encoded><![CDATA[<p>Très bonne question ! Tout d&#8217;abord je vais répondre a une autre question: Pourquoi permettre la connexion en https ? En ajouter le support du SSL je voulais permettre a ceux qui le veulent d&#8217;empêcher qu&#8217;on sniffe les contenu auxquels ils accèdent.</p><p>Mais il faut aussi savoir que le HTTP/SSL est bien plus consommateur de ressources (CPU et connexions réseau) j&#8217;ai donc voulu laisser le choix aux visiteurs de ce site !</p> ]]></content:encoded> </item> <item><title>Par : HardKor</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-12539</link> <dc:creator>HardKor</dc:creator> <pubDate>Tue, 24 Jan 2012 14:56:19 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-12539</guid> <description>Pourquoi ne pas passer en full HTTPS avec une redirection 301 du http:// vers le https:// ?</description> <content:encoded><![CDATA[<p>Pourquoi ne pas passer en full HTTPS avec une redirection 301 du http:// vers le https:// ?</p> ]]></content:encoded> </item> <item><title>Par : Adri</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-10561</link> <dc:creator>Adri</dc:creator> <pubDate>Thu, 23 Jun 2011 21:44:23 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-10561</guid> <description>En effet, il ne s&#039;agit la que de la configuration de Wordpress ! La configuration des certificats au niveau service web pouvant différer suivant le daemon choisi: Apache2/Nginx/(IIS?).. etc.Chez 1and1 je suppose que tu parles d&#039;un hébergement mutualité, donc AMHA, tu devrais trouver une interface similaire à celle d&#039;OVH.Adrien.</description> <content:encoded><![CDATA[<p>En effet, il ne s&#8217;agit la que de la configuration de WordPress ! La configuration des certificats au niveau service web pouvant différer suivant le daemon choisi: Apache2/Nginx/(IIS?).. etc.</p><p>Chez 1and1 je suppose que tu parles d&#8217;un hébergement mutualité, donc AMHA, tu devrais trouver une interface similaire à celle d&#8217;OVH.</p><p>Adrien.</p> ]]></content:encoded> </item> <item><title>Par : mac Grenoble</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-10556</link> <dc:creator>mac Grenoble</dc:creator> <pubDate>Thu, 23 Jun 2011 10:23:34 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-10556</guid> <description>une chose que je n&#039;ai pas comprise …nous sommes bien d&#039;accord que ces réglages ne concernent que wp … il y a la partie serveur derrière à configurer … non ?j&#039;ai fait cela avec OVH uniquement pour la partie admin et login parcequ&#039;ils proposent cela … j&#039;aimerai faire la même chose avec 1and1 enfait !MerciSébastien</description> <content:encoded><![CDATA[<p>une chose que je n&#8217;ai pas comprise …</p><p>nous sommes bien d&#8217;accord que ces réglages ne concernent que wp …<br /> il y a la partie serveur derrière à configurer … non ?</p><p>j&#8217;ai fait cela avec OVH uniquement pour la partie admin et login parcequ&#8217;ils proposent cela … j&#8217;aimerai faire la même chose avec 1and1 enfait !</p><p>Merci</p><p>Sébastien</p> ]]></content:encoded> </item> <item><title>Par : crashdump</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-5788</link> <dc:creator>crashdump</dc:creator> <pubDate>Sat, 24 Apr 2010 18:16:05 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-5788</guid> <description>Le seul module existant https-for-wordpress est completement outdat&#233;.. j&#039;ai tent&#233; de mettre un peu les mains dedans mais &#231;a ne r&#233;sout pas tout.. Comme par exemple ce plugin de commentaires qui charge son js/css depuis le site du cr&#233;ateur qui n&#039;as pas jug&#233; interessant de mettre a disposition une version https... </description> <content:encoded><![CDATA[<p>Le seul module existant https-for-wordpress est completement outdat&eacute;.. j&#39;ai tent&eacute; de mettre un peu les mains dedans mais &ccedil;a ne r&eacute;sout pas tout.. Comme par exemple ce plugin de commentaires qui charge son js/css depuis le site du cr&eacute;ateur qui n&#39;as pas jug&eacute; interessant de mettre a disposition une version https&#8230;</p> ]]></content:encoded> </item> <item><title>Par : DjinnS</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-5775</link> <dc:creator>DjinnS</dc:creator> <pubDate>Fri, 23 Apr 2010 15:49:20 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-5775</guid> <description>Mais, du coup, tu ne g&#232;res pas le probl&#232;me des medias qui sont en HTTP ! Du coup la page n&#039;est pas compl&#233;tement s&#233;curis&#233;e, on n&#039;a pas droit &#224; la superbe barre bleu dans FF ... Je sais, je suis confront&#233; au m&#234;me probl&#232;me. En pousant plus loin, tout ce que tu vas inclures (images distante, flash sale distant, etc ...) devra aussi &#234;tre en HTTPS. Il faudrait que les URL sont r&#233;&#233;crites, seulement, lorsque le site est en HTTPS. Peut &#234;tre un module existe d&#233;j&#224; ? (oui j&#039;ai pas encore cherch&#233; ...) </description> <content:encoded><![CDATA[<p>Mais, du coup, tu ne g&egrave;res pas le probl&egrave;me des medias qui sont en HTTP ! Du coup la page n&#039;est pas compl&eacute;tement s&eacute;curis&eacute;e, on n&#039;a pas droit &agrave; la superbe barre bleu dans FF &#8230; Je sais, je suis confront&eacute; au m&ecirc;me probl&egrave;me. En pousant plus loin, tout ce que tu vas inclures (images distante, flash sale distant, etc &#8230;) devra aussi &ecirc;tre en HTTPS.</p><p>Il faudrait que les URL sont r&eacute;&eacute;crites, seulement, lorsque le site est en HTTPS.</p><p>Peut &ecirc;tre un module existe d&eacute;j&agrave; ? (oui j&#039;ai pas encore cherch&eacute; &#8230;)</p> ]]></content:encoded> </item> <item><title>Par : Adri</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2841</link> <dc:creator>Adri</dc:creator> <pubDate>Sat, 04 Jul 2009 07:01:07 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2841</guid> <description>Aye, sûrement une mise a jour de plugin qui a provoqué ça... La solution la plus élégante étant d&#039;utiliser des url relatives - ça n&#039;as pas l&#039;air d&#039;avoir traversé l&#039;esprit de certain devs ... Il faut que je me penche sur du rewriting via apache parce que si je dois modifier les plugins a chaque mise à jour, ça risque de devenir gonflant. Dès que je trouve une solution correcte je la posterais ici ;)</description> <content:encoded><![CDATA[<p>Aye, sûrement une mise a jour de plugin qui a provoqué ça&#8230; La solution la plus élégante étant d&#8217;utiliser des url relatives &#8211; ça n&#8217;as pas l&#8217;air d&#8217;avoir traversé l&#8217;esprit de certain devs &#8230;<br /> Il faut que je me penche sur du rewriting via apache parce que si je dois modifier les plugins a chaque mise à jour, ça risque de devenir gonflant.<br /> Dès que je trouve une solution correcte je la posterais ici ;)</p> ]]></content:encoded> </item> <item><title>Par : Xorax</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2839</link> <dc:creator>Xorax</dc:creator> <pubDate>Sat, 04 Jul 2009 05:05:43 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2839</guid> <description>Bien vu pour le https !Je suis aussi en train de le mettre en place mais je me rend compte qu&#039;il va falloir réécrire à la volée toutes les urls... je pensais à un outputfilter sur apache.Je suis passé hier aprem sur ta page d&#039;accueil https et il me semblait que t&#039;avais bien changé tout les liens ? mais maintenant ils sont tous redevenu normal... j&#039;ai rêvé ???</description> <content:encoded><![CDATA[<p>Bien vu pour le https !</p><p>Je suis aussi en train de le mettre en place mais je me rend compte qu&#8217;il va falloir réécrire à la volée toutes les urls&#8230; je pensais à un outputfilter sur apache.</p><p>Je suis passé hier aprem sur ta page d&#8217;accueil https et il me semblait que t&#8217;avais bien changé tout les liens ? mais maintenant ils sont tous redevenu normal&#8230; j&#8217;ai rêvé ???</p> ]]></content:encoded> </item> <item><title>Par : Adri</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2832</link> <dc:creator>Adri</dc:creator> <pubDate>Fri, 03 Jul 2009 14:57:31 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2832</guid> <description>En fait - avec cette manipulation - je ne l&#039;empêche pas de lire le robot.txt, j&#039;utilise simplement deux sources différentes pour un seul fichier, ex: http://www.crashdump.fr/robots.txt donnera &lt;code&gt;User-agent: * Allow: / Sitemap: http://www.crashdump.fr/sitemap.xml.gz &lt;/code&gt; https://www.crashdump.fr/robots.txt donnera &lt;code&gt;User-agent: * Disallow: / &lt;/code&gt; Donc le GoogleBot n&#039;indexera pas la &#039;partie&#039; https (puisqu&#039;il consulte ce fichier avant toute chose). ---- A mon sens, le deuxième intérêt au Https, c&#039;est le filtrage par contenu, ce qui est rendu bien plus difficile. Il serait dommage de perdre cet atout. Nous ne sommes pas encore en Chine... mais quand je vois ce qui se profile pour nous en république populaire de France, je m&#039;inquiète un peu.</description> <content:encoded><![CDATA[<p>En fait &#8211; avec cette manipulation &#8211; je ne l&#8217;empêche pas de lire le robot.txt, j&#8217;utilise simplement deux sources différentes pour un seul fichier, ex:<br /> <a href="http://www.crashdump.fr/robots.txt" rel="nofollow">http://www.crashdump.fr/robots.txt</a> donnera</p><div class="codecolorer-container text default" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br />3<br /></div></td><td><div class="text codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">User-agent: *<br /> Allow: /<br /> Sitemap: http://www.crashdump.fr/sitemap.xml.gz</div></td></tr></tbody></table></div><p><a href="https://www.crashdump.fr/robots.txt" rel="nofollow">https://www.crashdump.fr/robots.txt</a> donnera</p><div class="codecolorer-container text default" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br /></div></td><td><div class="text codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">User-agent: *<br /> Disallow: /</div></td></tr></tbody></table></div><p>Donc le GoogleBot n&#8217;indexera pas la &#8216;partie&#8217; https (puisqu&#8217;il consulte ce fichier avant toute chose).<br /> &#8212;-<br /> A mon sens, le deuxième intérêt au Https, c&#8217;est le filtrage par contenu, ce qui est rendu bien plus difficile. Il serait dommage de perdre cet atout. Nous ne sommes pas encore en Chine&#8230; mais quand je vois ce qui se profile pour nous en république populaire de France, je m&#8217;inquiète un peu.</p> ]]></content:encoded> </item> <item><title>Par : Mr  Xhark</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2831</link> <dc:creator>Mr  Xhark</dc:creator> <pubDate>Fri, 03 Jul 2009 14:49:37 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2831</guid> <description>Je ne pense pas qu&#039;en l&#039;interdisant à lire le fichier robot.txt empeche le duplicate.L&#039;idéal étant je pense de laisser l&#039;accès HTTPS uniquement pour l&#039;auteur du blog pour éviter en wifi quelques soucis.Mais pour les visiteurs, forcer le HTTP (et pour les bots).Pour la détection, une règle de rewrite dans le htaccess autorisant uniquement l&#039;auteur. Si ip dynamique créer le fichier .htaccess via php à la volée avec l&#039;ip récupérée en formulaire</description> <content:encoded><![CDATA[<p>Je ne pense pas qu&#8217;en l&#8217;interdisant à lire le fichier robot.txt empeche le duplicate.</p><p>L&#8217;idéal étant je pense de laisser l&#8217;accès HTTPS uniquement pour l&#8217;auteur du blog pour éviter en wifi quelques soucis.</p><p>Mais pour les visiteurs, forcer le HTTP (et pour les bots).</p><p>Pour la détection, une règle de rewrite dans le htaccess autorisant uniquement l&#8217;auteur. Si ip dynamique créer le fichier .htaccess via php à la volée avec l&#8217;ip récupérée en formulaire</p> ]]></content:encoded> </item> <item><title>Par : Adri</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2830</link> <dc:creator>Adri</dc:creator> <pubDate>Fri, 03 Jul 2009 14:39:25 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2830</guid> <description>@Mr Xhark: Tiens, c&#039;est bien vu, je n&#039;avais pas pensé au duplicate content de Google c&#039;est un coup a plonger dans les abimes du pagerank.. J&#039;en profite pour partager une solution a l&#039;utilisation de deux robots.txt (http/https): Il suffit d&#039;utiliser les RewriteRules de apache (via un .htaccess ou directement dans le fichier de conf du vhost): &lt;code&gt; &lt;IfModule mod_rewrite.c&gt; RewriteEngine On RewriteBase / RewriteCond %{SERVER_PORT} ^443$ RewriteRule ^robots\.txt$ robots_ssl.txt [L] &lt;/IfModule&gt; &lt;/code&gt; Et créer un robot_ssl.txt a la racine du site (c&#039;est ce dernier qui sera servi lors d&#039;une requête SSL.) Quand au contenu du robot_ssl.txt: &lt;code&gt; User-agent: * Disallow: /&lt;/code&gt;</description> <content:encoded><![CDATA[<p>@Mr Xhark: Tiens, c&#8217;est bien vu, je n&#8217;avais pas pensé au duplicate content de Google c&#8217;est un coup a plonger dans les abimes du pagerank.. J&#8217;en profite pour partager une solution a l&#8217;utilisation de deux robots.txt (http/https):<br /> Il suffit d&#8217;utiliser les RewriteRules de apache (via un .htaccess ou directement dans le fichier de conf du vhost):</p><div class="codecolorer-container text default" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br />3<br />4<br />5<br />6<br /></div></td><td><div class="text codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">&amp;lt;IfModule mod_rewrite.c&amp;gt;<br /> RewriteEngine On<br /> RewriteBase /<br /> RewriteCond %{SERVER_PORT} ^443$<br /> RewriteRule ^robots\.txt$ robots_ssl.txt [L]<br /> &amp;lt;/IfModule&amp;gt;</div></td></tr></tbody></table></div><p>Et créer un robot_ssl.txt a la racine du site (c&#8217;est ce dernier qui sera servi lors d&#8217;une requête SSL.)<br /> Quand au contenu du robot_ssl.txt:</p><div class="codecolorer-container text default" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br /></div></td><td><div class="text codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">User-agent: *<br /> Disallow: /</div></td></tr></tbody></table></div> ]]></content:encoded> </item> <item><title>Par : Mr  Xhark</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2826</link> <dc:creator>Mr  Xhark</dc:creator> <pubDate>Fri, 03 Jul 2009 09:52:27 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2826</guid> <description>Attention tout de même à bien laisser la possibilité de consultation en HTTP, car certains firewall très restrictif (entreprise, cyber, etc.) ne laissent passer que le 80.Attention également au duplicate content, interdit à Google l&#039;accès en HTTPS, ça évitera au passage la charge CPU :)Merci pour ton billet !</description> <content:encoded><![CDATA[<p>Attention tout de même à bien laisser la possibilité de consultation en HTTP, car certains firewall très restrictif (entreprise, cyber, etc.) ne laissent passer que le 80.</p><p>Attention également au duplicate content, interdit à Google l&#8217;accès en HTTPS, ça évitera au passage la charge CPU :)</p><p>Merci pour ton billet !</p> ]]></content:encoded> </item> <item><title>Par : Petitjean</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2635</link> <dc:creator>Petitjean</dc:creator> <pubDate>Wed, 17 Jun 2009 12:48:06 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2635</guid> <description>Okai merci, je vois un peu mieux. Je me disait bien que les certificats de ce style étaient payant, car il me semble ce sont ceux utiliser pour les paiement en ligne par CB. C&#039;était assez confus dans mon esprit. Bonne continuation, et si tu rédige un article sur le sujet il sera le bienvenue je pense ! @+</description> <content:encoded><![CDATA[<p>Okai merci, je vois un peu mieux.<br /> Je me disait bien que les certificats de ce style étaient payant, car il me semble ce sont ceux utiliser pour les paiement en ligne par CB.<br /> C&#8217;était assez confus dans mon esprit.<br /> Bonne continuation, et si tu rédige un article sur le sujet il sera le bienvenue je pense ! @+</p> ]]></content:encoded> </item> <item><title>Par : Adri</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2632</link> <dc:creator>Adri</dc:creator> <pubDate>Wed, 17 Jun 2009 08:19:51 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2632</guid> <description>Bonjour petitjean, L&#039;intérêt (pour un blog comme celui ci) réside dans le chiffrement des données entre le client (toi) et le serveur de telle façon que le contenu de toutes les pages que tu consulte ne sois connu que de toi. Certes, en France et de nos jours l&#039;intérêt est limité mais si l&#039;on pense aux internautes des pays comme la Chine ou la Corée (et j&#039;en passe) l&#039;utilité est avérée.Pour résumer, ça apporte le chiffrement et l&#039;authentification: * Login chiffrée (pas de mot de passes/cookies en clair)  - la je pense a la protection d&#039;une attaque MITM sur un réseau local/wifi (ndlr: https://www.crashdump.fr/securite/arp-spoofing-arp-cache-poisoning-59/) * Contenu inconnu pour ton FAI (Les requêtes et les réponses sont chiffrés, ex d&#039;une requête https (http/ssl implicite): 1. La connexion TCP (three-way handshake) 2. le protocole SSL (négociation des clés) 3.  requête HTTP dans le canal chiffré établi précédemment.) * L&#039;authentification du  serveur: En vérifiant la validité du certificat on peux très vite savoir si le serveur est vraiment celui attendu par la requête (encore plus évident si le certificat a été signé par une CA reconnue).Par contre, les inconvénients: * Il faut avoir son propre serveur (ou alors que l&#039;hébergeur le propose) * l’Installation est pas toujours évidente. * Un certificat reconnu.. c&#039;est payant. (voir Gandi.net qui propose en ce moment un certificat offert a chaque nouvel achat/renouvellement de domaine) * La charge serveur est plus importante (le CPU est bien plus sollicité a chaque requête)Du coup ta question m&#039;interpelle, je vais peut être écrire un billet sur ce sujet.. en espérant avoir répondu a ta question pour le moment.</description> <content:encoded><![CDATA[<p>Bonjour petitjean,<br /> L&#8217;intérêt (pour un blog comme celui ci) réside dans le chiffrement des données entre le client (toi) et le serveur de telle façon que le contenu de toutes les pages que tu consulte ne sois connu que de toi. Certes, en France et de nos jours l&#8217;intérêt est limité mais si l&#8217;on pense aux internautes des pays comme la Chine ou la Corée (et j&#8217;en passe) l&#8217;utilité est avérée.</p><p>Pour résumer, ça apporte le chiffrement et l&#8217;authentification:<br /> * Login chiffrée (pas de mot de passes/cookies en clair)  &#8211; la je pense a la protection d&#8217;une attaque MITM sur un réseau local/wifi (ndlr: <a href="https://www.crashdump.fr/securite/arp-spoofing-arp-cache-poisoning-59/" rel="nofollow">https://www.crashdump.fr/securite/arp-spoofing-arp-cache-poisoning-59/</a>)<br /> * Contenu inconnu pour ton FAI (Les requêtes et les réponses sont chiffrés, ex d&#8217;une requête https (http/ssl implicite): 1. La connexion TCP (three-way handshake) 2. le protocole SSL (négociation des clés) 3.  requête HTTP dans le canal chiffré établi précédemment.)<br /> * L&#8217;authentification du  serveur: En vérifiant la validité du certificat on peux très vite savoir si le serveur est vraiment celui attendu par la requête (encore plus évident si le certificat a été signé par une CA reconnue).</p><p>Par contre, les inconvénients:<br /> * Il faut avoir son propre serveur (ou alors que l&#8217;hébergeur le propose)<br /> * l’Installation est pas toujours évidente.<br /> * Un certificat reconnu.. c&#8217;est payant. (voir Gandi.net qui propose en ce moment un certificat offert a chaque nouvel achat/renouvellement de domaine)<br /> * La charge serveur est plus importante (le CPU est bien plus sollicité a chaque requête)</p><p>Du coup ta question m&#8217;interpelle, je vais peut être écrire un billet sur ce sujet.. en espérant avoir répondu a ta question pour le moment.</p> ]]></content:encoded> </item> <item><title>Par : Petitjean</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2631</link> <dc:creator>Petitjean</dc:creator> <pubDate>Wed, 17 Jun 2009 07:47:59 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2631</guid> <description>Salut, je suis étudiant en 2ème année bts info industriel. J&#039;aime bien consulter ton site, les articles sur la sécu sont vachement intéressant. Par contre pour cette article, est ce que tu peux expliquer un peu a a quoi sa sert de mettre son site en &quot;https&quot;. Un ou deux exemple. Car j&#039;ai déjà entendu parler un peu du SSL mais rien de plus, et sa m&#039;intéresse. @+ Et bonne continuation</description> <content:encoded><![CDATA[<p>Salut,<br /> je suis étudiant en 2ème année bts info industriel.<br /> J&#8217;aime bien consulter ton site, les articles sur la sécu sont vachement intéressant.<br /> Par contre pour cette article, est ce que tu peux expliquer un peu a a quoi sa sert de mettre son site en &laquo;&nbsp;https&nbsp;&raquo;.<br /> Un ou deux exemple.<br /> Car j&#8217;ai déjà entendu parler un peu du SSL mais rien de plus, et sa m&#8217;intéresse.<br /> @+<br /> Et bonne continuation</p> ]]></content:encoded> </item> <item><title>Par : Adri</title><link>http://www.crashdump.fr/securite/crashdump-fr-passe-en-aes-256-703/#comment-2629</link> <dc:creator>Adri</dc:creator> <pubDate>Wed, 17 Jun 2009 07:33:37 +0000</pubDate> <guid isPermaLink="false">http://www.crashdump.fr/?p=703#comment-2629</guid> <description>Je viens de finir de régler un des plus gros problèmes du passage de WP en https: les plugins ! Il se trouve que pas mal de developpeur n&#039;utilisent pas les variables globales (siteurl, wpurl, url) du cms et implémentent des requêtes du genre http://x.x/truc.css .. ce qui fout un peu en l&#039;air la beauté de la chose. Après réécriture de quelques uns de ces plugins.. si vous développez des plugins pour wp, ce message est pour vous: &quot;S&#039;il vous plaît, pensez a ça la prochaine fois.&quot;</description> <content:encoded><![CDATA[<p>Je viens de finir de régler un des plus gros problèmes du passage de WP en https: les plugins ! Il se trouve que pas mal de developpeur n&#8217;utilisent pas les variables globales (siteurl, wpurl, url) du cms et implémentent des requêtes du genre <a href="http://x.x/truc.css" rel="nofollow">http://x.x/truc.css</a> .. ce qui fout un peu en l&#8217;air la beauté de la chose.<br /> Après réécriture de quelques uns de ces plugins.. si vous développez des plugins pour wp, ce message est pour vous: &laquo;&nbsp;S&#8217;il vous plaît, pensez a ça la prochaine fois.&nbsp;&raquo;</p> ]]></content:encoded> </item> </channel> </rss>
<!-- Served from: www.crashdump.fr @ 2012-02-09 06:37:20 by W3 Total Cache -->
