-
@garfieldair @SEQRbe Bon, j’avais un peu de temps à tuer, j’espère que t’as toujours ton pop-corn sous la main :D
-
.@SEQRbe Mais en fait même si vous le faisiez en HTTPS, hum… comment dire… tls.imirhil.fr/https/gc.seqr.com
-
.@SEQRbe On pourrait dire que ce n’est qu’une URL de liste de serveurs après tout… Le serveur FR… tls.imirhil.fr/https/eu.seqr.com #OhWait
-
Bon, maintenant que la 1ère partie qui passe le MitM crème est faite, passons à la partie MitM TLS… cc @SEQRbe
-
Bon, maintenant on passe au sérieux. Les données bancaires… cc @SEQRbe
-
.@SEQRbe Oh tient, si je récupérais un certificat serveur ! Sans vérifier si je ne suis pas en train de me prendre un MitM dans la face !!!
-
.@SEQRbe Bon, là faudrait se pencher un peu plus sur la question, mais j’ai l’air de causer avec un serveur de paiement avec un MitM…
-
Après un peu de réflexion, j’aurais tendance à dire que les données bancaires sont chiffrées… avec le certificat récupéré avant ! @SEQRbe
-
Si c’est réellement le cas, ça serait le plus gros fail de sécu jamais vu de ma vie… @SEQRbe
-
En tout cas, les données « lisibles » correspondent au subject du certificat récupéré juste avant… @SEQRbe
-
Comme quoi, même pour une banque, la sécurité apportée par les root CA n’est pas comprise… Le chiffrement asymétrique non plus… cc @SEQRbe
-
Bon, après faudrait que je m’enregistre, tout ça tout ça… Flemme. Mais en très gros, @SEQRbe, vous n’êtes PAS sécurisé.
-
Vous ne vérifiez même pas que le serveur sur lequel vous vous connectez est bien le vôtre, @SEQRbe. Non les CA du téléphone ne suffisent pas
-
Même sans la grosse faille de CA, vos serveurs sont de vraies passoires, avec une conf SSL (><) des années 60, @SEQRbe
-
Ravi d’avoir pu vous aider à améliorer votre sécurité. À la prochaine ! @SEQRbe
aeris22’s Twitter Archive—№ 25,327


