5 problèmes graves de sécurité HTTPS et SSL sur le Web

Feb 13, 2025
Confidentialité et sécurité

HTTPS, qui utilise SSL , assure la vérification de l'identité et la sécurité, afin que vous sachiez que vous êtes connecté au bon site Web et que personne ne peut vous écouter. C’est la théorie, de toute façon. En pratique, SSL sur le Web est une sorte de gâchis.

Cela ne veut pas dire que les cryptages HTTPS et SSL sont sans valeur, car ils sont certainement bien meilleurs que l'utilisation de connexions HTTP non cryptées. Même dans le pire des cas, une connexion HTTPS compromise ne sera pas aussi sécurisée qu'une connexion HTTP.

Le nombre absolu d'autorités de certification

EN RELATION: Qu'est-ce que HTTPS et pourquoi devrais-je m'en soucier?

Votre navigateur dispose d'une liste intégrée d'autorités de certification de confiance. Les navigateurs ne font confiance qu'aux certificats émis par ces autorités de certification. Si vous visitez https://example.com, le serveur Web d’exemple.com vous présente un certificat SSL et votre navigateur vérifie que le certificat SSL du site Web a été émis par exemple.com par une autorité de certification de confiance. Si le certificat a été émis pour un autre domaine ou s'il n'a pas été émis par une autorité de certification de confiance, vous verrez un avertissement sérieux dans votre navigateur.

Un problème majeur est qu'il y a tellement d'autorités de certification, donc les problèmes avec une autorité de certification peuvent affecter tout le monde. Par exemple, vous pouvez obtenir un certificat SSL pour votre domaine auprès de VeriSign, mais quelqu'un pourrait compromettre ou tromper une autre autorité de certification et obtenir également un certificat pour votre domaine.

Les autorités de certification n’ont pas toujours inspiré la confiance

EN RELATION: Comment les navigateurs vérifient les identités des sites Web et se protègent contre les imposteurs

Des études ont montré que certaines autorités de certification n'ont même pas fait preuve de diligence raisonnable lors de la délivrance des certificats. Ils ont émis des certificats SSL pour des types d'adresses qui ne devraient jamais nécessiter de certificat, tels que "localhost", qui représente toujours l'ordinateur local. En 2011, le FEP a trouvé plus de 2000 certificats pour «localhost» émis par des autorités de certification légitimes et de confiance.

Si les autorités de certification de confiance ont émis autant de certificats sans vérifier que les adresses sont même valides en premier lieu, il est naturel de se demander quelles autres erreurs elles ont commises. Ils ont peut-être également émis des certificats non autorisés pour les sites Web d’autres personnes à des attaquants.

Les certificats Extended Validation, ou certificats EV, tentent de résoudre ce problème. Nous avons couvert les problèmes avec les certificats SSL et la manière dont les certificats EV tentent de les résoudre .

Les autorités de certification pourraient être contraintes de délivrer de faux certificats

Étant donné qu'il y a tellement d'autorités de certification, qu'elles sont partout dans le monde, et que n'importe quelle autorité de certification peut émettre un certificat pour n'importe quel site Web, les gouvernements pourraient obliger les autorités de certification à leur délivrer un certificat SSL pour un site dont ils souhaitent se faire passer.

Cela s'est probablement produit récemment en France, où Google a découvert un certificat non conforme pour google.com avait été émis par l'autorité de certification française ANSSI. L’autorité aurait autorisé le gouvernement français ou quiconque le détenait à se faire passer pour le site Web de Google, en effectuant facilement des attaques de type «man-in-the-middle». L’ANSSI a affirmé que le certificat n’était utilisé que sur un réseau privé pour espionner les propres utilisateurs du réseau, et non par le gouvernement français. Même si cela était vrai, ce serait une violation des propres politiques de l'ANSSI lors de l'émission de certificats.

Perfect Forward Secrecy n'est pas utilisé partout

De nombreux sites n'utilisent pas le «secret de transmission parfait», une technique qui rendrait le cryptage plus difficile à déchiffrer. Sans un secret de transmission parfait, un attaquant pourrait capturer une grande quantité de données cryptées et tout décrypter avec une seule clé secrète. Nous savons que la NSA et d'autres agences de sécurité d'État du monde entier capturent ces données. S'ils découvrent la clé de chiffrement utilisée par un site Web des années plus tard, ils peuvent l'utiliser pour déchiffrer toutes les données chiffrées qu'ils ont collectées entre ce site Web et toutes les personnes qui y sont connectées.

Le secret de transmission parfait permet de se protéger contre cela en générant une clé unique pour chaque session. En d'autres termes, chaque session est chiffrée avec une clé secrète différente, de sorte qu'elles ne peuvent pas toutes être déverrouillées avec une seule clé. Cela empêche quelqu'un de déchiffrer une énorme quantité de données cryptées à la fois. Étant donné que très peu de sites Web utilisent cette fonctionnalité de sécurité, il est plus probable que les agences de sécurité nationales puissent déchiffrer toutes ces données à l'avenir.

Attaques de l'homme au milieu et personnages Unicode

EN RELATION: Pourquoi l'utilisation d'un réseau Wi-Fi public peut être dangereuse, même lors de l'accès à des sites Web cryptés

Malheureusement, les attaques man-in-the-middle sont toujours possibles avec SSL. En théorie, il devrait être sûr de se connecter à un réseau Wi-Fi public et d'accéder au site de votre banque. Vous savez que la connexion est sécurisée, car elle s'effectue via HTTPS, et la connexion HTTPS vous aide également à vérifier que vous êtes réellement connecté à votre banque.

Dans la pratique, il peut être dangereux de se connecter au site Web de votre banque sur un réseau Wi-Fi public. Il existe des solutions standard qui permettent à un hotspot malveillant de lancer des attaques d'intermédiaire contre les personnes qui s'y connectent. Par exemple, un point d'accès Wi-Fi peut se connecter à la banque en votre nom, en envoyant des données dans les deux sens et assis au milieu. Il pourrait vous rediriger sournoisement vers une page HTTP et vous connecter à la banque avec HTTPS en votre nom.

Il peut également utiliser une "adresse HTTPS similaire à un homographe". Il s’agit d’une adresse identique à celle de votre banque à l’écran, mais qui utilise en fait des caractères Unicode spéciaux, donc elle est différente. Ce dernier type d'attaque, le plus effrayant, est connu sous le nom d'attaque homographe de nom de domaine internationalisé. Examinez le jeu de caractères Unicode et vous trouverez des caractères qui semblent fondamentalement identiques aux 26 caractères utilisés dans l'alphabet latin. Peut-être que les o de google.com auxquels vous êtes connecté ne sont pas réellement des o, mais sont d'autres personnages.

Nous avons couvert cela plus en détail lorsque nous avons examiné les dangers de l'utilisation d'un hotspot Wi-Fi public .


Bien sûr, HTTPS fonctionne bien la plupart du temps. Il est peu probable que vous soyez confronté à une attaque d'intermédiaire aussi intelligente lorsque vous visitez un café et que vous vous connectez à leur réseau Wi-Fi. Le vrai point est que HTTPS a de sérieux problèmes. La plupart des gens lui font confiance et ne sont pas conscients de ces problèmes, mais c'est loin d'être parfait.

Image Credit: Sarah Joy

What Is Https And How To Install SSL Certificate

Transport Layer Security Overview (TLS / SSL) | Security 5

SSL, TLS, HTTP, HTTPS Explained

How To Add HTTPS SSL Certificate To WordPress Website

How To Get Https For Website - Get SSL Certificate Free

Get An SSL Certificate Green Padlock On Your Wordpress Website - HTTPS

Add SSL Certificate To WordPress Website With Really Simple SSL Certificate From HTTP To HTTPS

Free SSL Certificate For Your Website With CloudFlare. Full End To End Encryption With Free Https

How To Run Site Using Https On IIS(Install SSL Certificate For Website)

What Is SSL And How Does It Work?


Confidentialité et sécurité - Most Popular Articles

Comment iOS 13 débloquera le potentiel de NFC

Confidentialité et sécurité Jun 26, 2025

CONTENU NON CACHÉ Josh Hendrickson Le NFC a longtemps été retenu par Apple ne le prenant pas en charge - seul Android l'a fait. Maintenant que les deux p..


Comment empêcher le réseau Wi-Fi de votre voisin d'apparaître sous Windows

Confidentialité et sécurité Nov 6, 2024

Votre voisin a-t-il un nom de réseau Wi-Fi désagréable? Vous pouvez le masquer dans le menu Wi-Fi de vos ordinateurs, l'empêchant ainsi de s'afficher. Vous pouvez aller encore p..


Comment donner des «eKeys» numériques pour votre Kwikset Kevo à d'autres utilisateurs

Confidentialité et sécurité Aug 16, 2025

CONTENU NON CACHÉ Le Kwikset Kevo vous permet de verrouiller et de déverrouiller votre porte sans avoir besoin de clés réelles. Cependant, que faire si vous voulez que d'autre..


Comment déchiffrer et extraire des DVD avec Handbrake

Confidentialité et sécurité Jul 3, 2025

Vous avez un tas de DVD dans votre maison, mais vous ne pouvez même pas vous souvenir de la dernière fois que vous avez vu votre lecteur DVD et votre ordinateur portable n..


Comment faire une installation propre de Windows 10 en toute simplicité

Confidentialité et sécurité Mar 29, 2025

le Mise à niveau de Windows 10 Le processus fait glisser les anciens fichiers, paramètres et programmes de votre ancien système Windows vers votre nouveau. Microso..


Guide du débutant sur iptables, le pare-feu Linux

Confidentialité et sécurité Aug 27, 2025

Iptables est un utilitaire de pare-feu extrêmement flexible conçu pour les systèmes d'exploitation Linux. Que vous soyez un novice geek Linux ou un administrateur système, il y ..


Pourquoi un navigateur contacte-t-il automatiquement des sites Web tiers inconnus?

Confidentialité et sécurité Jan 23, 2025

CONTENU NON CACHÉ Même si nous n’y pensons peut-être pas beaucoup, il se passe un peu plus de choses dans les coulisses que ce que nous pourrions penser en naviguant sur Inte..


À partir de la boîte de conseils: désactivation des applications dans Windows 7, confidentialité des données sur les appareils iOS et navigation sans encombrement sur YouTube et Amazon

Confidentialité et sécurité Sep 13, 2025

CONTENU NON CACHÉ Une fois par semaine, nous rassemblons quelques-uns des bons conseils de lecture qui affluent dans notre boîte de réception et les partageons avec tout le mon..


Catégories