[HSTS] mal configuré = piraté !

On y discute de tout, ou presque...
Répondre
Avatar de l’utilisateur
PengouinPdt
Contributeur
Contributeur
Messages : 1343
Inscription : 23 avr. 2016, 23:37
Localisation : 47/FR
Diaspora* : https://framasphere.org/u/hucste
Contact :
Status : Hors-ligne

Aujourd'hui, c'est la lecture de cet article bien nommé "Death by Copy/Paste" !

Mais alors quel est la relation avec cette technologie qu'est HSTS ?
L'auteur démontre qu'à trop lire des articles pour comprendre une techno particulière et à faire des copier-coller pour mettre en place son propre service ... on se retrouve avec une faille qui permet à des personnes mal-intentionnées d'arriver à leur fin.
Son propos est non seulement d'attirer l'attention sur les bonnes pratiques, mais aussi de corriger sciemment l'usage de HSTS pour HTTPS avec les bonnes informations !

https://scotthelme.co.uk/death-by-copy-paste/

Si vous l'avez implémenté, vérifiez donc que vous l'ayez bien fait ...
Si vous ne l'avez pas encore implémenté, faites-le, mais faites-le bien !

De l'importance d'utiliser les déclarations "includeSubDomains" et "preload" ... de comprendre les raisons ... et de bien les écrire ! ;)
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
PascalHambourg
Contributeur
Contributeur
Messages : 930
Inscription : 05 août 2016, 20:25
Status : Hors-ligne

Où est-il question de piratage dans cet article ? Au pire, je ne vois qu'un possible déni de service.
Avatar de l’utilisateur
PengouinPdt
Contributeur
Contributeur
Messages : 1343
Inscription : 23 avr. 2016, 23:37
Localisation : 47/FR
Diaspora* : https://framasphere.org/u/hucste
Contact :
Status : Hors-ligne

Des autres articles qu'il cite, il est intéressant à noter que correctement configuré, cela évite :

- l'exploitation de redirection non sécurisée, l'exploitation d'informations telles que cookies si gèrer par sous-domaines.
- attaque MitM

Par exemple ...
Bref, je te laisse lire l'ensemble des articles duquel il s'inspire !
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
Répondre