-
@alice_ptr N’importe quoi. Tout ce qui va passer en AJAX par exemple (jeton d’auth, login/password…) ou tes données de connexion bancaires.
-
@alice_ptr Tu peux même être encore plus malin et ne pas forwarder le 302 à l’utilisateur, mais faire une connexion TLS à sa place.
-
@alice_ptr Lui communique en HTTP et tous ses liens HTTPS sont remplacés à la volée par du HTTP.
-
@alice_ptr Quand il va faire une requête, tu chopes ses données, tu interceptes le contenu, tu bloques le 302.
-
@alice_ptr Tu refais la même requête en TLS en rejouant les données, tu vires les https de la réponse. Tu continues.
aeris22’s Twitter Archive—№ 36,744