Médaille d'or pour l'Université de Constantine 3 à la Conférence internationale sur la sécurité alimentaire au Qatar    Le ministre de la santé reçoit des membres du SAP    Cessez-le-feu à Ghaza : cinquième échange de prisonniers entre le Hamas et l'entité sioniste    La succursale de la banque turque "Ziraat Bankasi" agréée par la Banque d'Algérie    Le Premier ministre arrive à Sakiet Sidi Youcef pour coprésider avec son homologue tunisien la commémoration du 67e anniversaire des événements de Sakiet Sidi Youcef    Les crimes de guerre de la France en Algérie, 1830-1847", nouvelle publication de Karima Aït Dahmane    Ghaza : le bilan de l'agression sioniste s'alourdit à 48181 martyrs et 111638 blessés    Cisjordanie occupée : l'agression sioniste contre la ville de Jénine et son camp se poursuit pour le 19e jour consécutif    Les enjeux miliaires et sécuritaires dans le cadre du dialogue Otan/Méditerranée    C'est 30 ans de mensonges et de massacres au Moyen-Orient !    250 tonnes d'aides humanitaires collectées au profit des palestiniens à Ghaza    La bande de Ghaza, «partie intégrante d'un futur Etat palestinien»    Une crise s' invite à la Fédération guinéenne de football    la 18e journée programmée le 11 février    Le tournoi national de la presse reconduit    Le nantissement, entre une attitude légale et son maniement aléatoire !    Attribution de 30 logements à Khadra    Sécurité routière à Mostaganem 1.469 motos contrôlées durant le mois de janvier    Le BTPH en tête des offres de formation    L'UIPA s'indigne des «déclarations racistes»    Les mesures du projet de loi de Finances 2025 visent à améliorer le climat des affaires en Algérie    Quatorze films institutionnels distingués    Mise en valeur de son héritage littéraire et religieux    «Les perspectives et défis des théâtres en Algérie» en débat    Coupe d'Algérie (1/8es de finale): l'USMH et le MOB passent, historique pour le CRT    "Soupçon d'Art, l'Art en partage", une exposition qui met en valeur le patrimoine culturel algérien et africain    Le Général d'Armée Chanegriha reçu à New Delhi par le Chef d'Etat-major de la Défense des Forces armées indiennes    Sauvetage de 15 candidats à l'immigration clandestine au nord-est des côtes de Boumerdes    Athlétisme : trois athlètes algériens au meeting international de Fazaa    Renouvellement par moitié des membres du Conseil de la nation : 99 dossiers de déclaration de candidature acceptés jusqu'à jeudi    Le FFS tient une session extraordinaire de son Conseil national    Cyclisme/Tour d'Algérie 2025: La 25e édition promet un spectacle grandiose à travers l'Est et le Sud du pays    Chaib reçoit le Directeur général de l'AAPI    Le ministre de la Santé se réunit avec les membres de la Commission nationale de prévention et de lutte contre le cancer    Le président de la République opère un mouvement partiel dans le corps des présidents de Cours et des procureurs généraux    Natacha Rey demande l'asile politique pour Piotr Tolstoï en Russie en raison de persécutions judiciaires        L'Algérie happée par le maelström malien    Un jour ou l'autre.    En Algérie, la Cour constitutionnelle double, sans convaincre, le nombre de votants à la présidentielle    Algérie : l'inquiétant fossé entre le régime et la population    Tunisie. Une élection sans opposition pour Kaïs Saïed    BOUSBAA بوصبع : VICTIME OU COUPABLE ?    Des casernes au parlement : Naviguer les difficiles chemins de la gouvernance civile en Algérie    Les larmes de Imane    Algérie assoiffée : Une nation riche en pétrole, perdue dans le désert de ses priorités    Prise de Position : Solidarité avec l'entraîneur Belmadi malgré l'échec    Suite à la rumeur faisant état de 5 décès pour manque d'oxygène: L'EHU dément et installe une cellule de crise    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Principal objectif, sécuriser la navigation web
Publié dans La Nouvelle République le 07 - 01 - 2013

Destinée à empêcher certains types d'attaques contre des connexions HTTPS, la technologie HSTS est maintenant au point. Mais son adoption reste faible, car elle n'était pas une norme Internet officielle. C'est désormais chose faite sous la référence RFC 6797.
Le mécanisme de sécurité qui promet de rendre les sites web HTTPS plus efficaces pour résister à différents types d'attaques a été approuvé et élevé au rang de norme Internet. Mais, à part certains sites de grande envergure, l'adoption de cette norme reste encore limitée. Le HTTP Strict Transport Security (HSTS) permet aux sites web d'être accessibles uniquement via une connexion HTTPS (HTTP sécurisé). Il a été conçu pour empêcher les pirates de forcer les connexions utilisateurs sur le HTTP ou de tirer profit d'erreurs dans les implémentations HTTPS pour compromettre l'intégrité du contenu. Récemment, l'Internet Engineering Task Force (IETF), l'organisme chargé de développer et de promouvoir les standards de l'Internet, a validé la spécification HSTS et l'a élevé au rang de norme officielle (le document porte la référence RFC 6797). C'est en 2010 que le groupe de travail chargé de la sécurité du web au sein de l'IETF a commencé à se pencher sur la question. A l'origine du projet : Jeff Hodges de PayPal, Collin Jackson de l'Université Carnegie Mellon et Adam Barth de Google. Le HSTS verrouille un peu plus les sites web HTTPS en évitant que les contenus mixtes en affectent la sécurité et l'intégrité. Les sites doivent gérer des contenus mixtes quand des scripts ou d'autres ressources embarquées dans un site web HTTPS sont chargés depuis un emplacement tiers via une connexion non sécurisée. Cette situation peut résulter d'une erreur de développement. Mais le recours à une source extérieure peut aussi être intentionnel. Lorsque le navigateur charge la ressource non sécurisée, il envoie une requête HTTP simple et peut également joindre le cookie de la session utilisateur. Un attaquant peut profiter de ce temps de connexion non sécurisé pour intercepter la requête à l'aide d'un renifleur de réseaux et récupérer le cookie et détourner le compte de l'utilisateur. Le mécanisme HSTS empêche les attaques de type «man-in-the-middle» où l'attaquant parvient à intercepter la connexion d'un utilisateur à un site web et à forcer son navigateur à accéder à la version HTTP du site au lieu de la version HTTPS. Cette technique est connue sous le nom de Stripping Attack HTTPS ou SSL, et il existe des outils pour automatiser le processus. Lorsque le navigateur se connecte via HTTPS à un site web qui prend en charge le HSTS, la politique de sécurité stricte est appliquée et renouvelée pour une période déterminée. De ce point de vue, tant que cette politique mise en cache n'expire pas, le navigateur va refuser d'engager des connexions non sécurisées avec le site. La politique HSTS est transmise à travers un en-tête de réponse HTTP appelé Strict-Transport-Security. Le même en-tête peut être utilisé pour mettre à jour et renouveler la politique. Le HSTS intègre également les changements survenus depuis, et qui ont modifié la façon dont les navigateurs Web fonctionnent aujourd'hui. Par exemple, c'était une erreur de se fier aux alertes des certificats parce que les utilisateurs ont pris l'habitude de les ignorer et de les neutraliser. Selon SSL Pulse, un projet qui surveille les implémentations HTTPS sur la plupart des sites Internet visités de la planète, seuls environ 1 700 des 180 000 premiers sites compatibles HTTPS supportent le HSTS. A l'heure actuelle, parmi les sites web qui prennent en charge le HSTS, on trouve PayPal, Twitter, les différents services de Google. Facebook est toujours en train de déployer le HTTPS à travers son site web, mais le réseau social ne supporte pas encore le HSTS.

Cliquez ici pour lire l'article depuis sa source.