{"id":7,"date":"2008-07-13T16:43:06","date_gmt":"2008-07-13T15:43:06","guid":{"rendered":"http:\/\/vdeffontaines.free.fr\/newblog\/?p=7"},"modified":"2008-08-15T09:28:56","modified_gmt":"2008-08-15T08:28:56","slug":"naviguer-de-maniere-securisee","status":"publish","type":"post","link":"https:\/\/blog.gryzor.com\/index.php\/2008\/07\/13\/naviguer-de-maniere-securisee\/","title":{"rendered":"Naviguer de mani\u00e8re s\u00e9curis\u00e9e"},"content":{"rendered":"<p>Comme l&#8217;ont soulign\u00e9 plusieurs conf\u00e9rences du SSTIC, la s\u00e9curit\u00e9 des navigateurs web les plus utilis\u00e9s est catastrophique. Je ne parle m\u00eame pas d&#8217;internet explorer, le sujet a \u00e9t\u00e9 explor\u00e9 de multiples fois. Firefox n&#8217;est pas en reste : les worms, bankers et derniers virus en tous genre commencent \u00e0 le g\u00e9rer, ce qui souligne bien qu&#8217;il est vuln\u00e9rable, d&#8217;une mani\u00e8re ou d&#8217;une autre \u00e0 des attaques (cf la <a href=\"http:\/\/actes.sstic.org\/SSTIC08\/Autopsie_Observations_Banker\/SSTIC08-Charpentier_Hamon-Autopsie_Observations_Banker.pdf\">conf\u00e9rence du SSTIC sur Anserin<\/a>).<\/p>\n<p><a href=\"http:\/\/lhs.loria.fr\/wp-content\/uploads\/2008\/06\/beaucamps-reynaud-maliciousextensions-en.pdf\">Certaines recherches<\/a> (EDIT : et <a href=\"http:\/\/azurit.elbiahosting.sk\/ffsniff\/\">la pratique<\/a>) ont montr\u00e9 que Firefox est extr\u00eamement perm\u00e9able \u00e0 des attaques visant l&#8217;utilisateur final : il est possible d&#8217;installer des extensions &#8220;fant\u00f4mes&#8221;, c&#8217;est \u00e0 dire que l&#8217;utilisateur de firefox n&#8217;a aucun moyen de d\u00e9tecter qu&#8217;une extension a \u00e9t\u00e9 install\u00e9e : aucune confirmation n&#8217;est demand\u00e9e, l&#8217;extension n&#8217;appara\u00eet pas dans la liste&#8230;<\/p>\n<p>Par ailleurs, les extensions Firefox ne sont aucunement brid\u00e9es : il s&#8217;agit de code qui tourne avec les privil\u00e8ges syst\u00e8me de l&#8217;utilisateur qui a lanc\u00e9 firefox, ni plus ni moins : une extension peut donc modifier \u00e0 la vol\u00e9e les pages web avant affichage, envoyer des donn\u00e9es confidentielles sur un canal cach\u00e9, par exemple.<\/p>\n<p>Le tableau n&#8217;est donc pas brillant, et les &#8220;protections&#8221; positionn\u00e9es par certains sites web sensibles (comme celui de votre banque) ne sont pas de nature \u00e0 [me] rassurer, puisque, bien s\u00fbr, \u00e9minement contournables! <\/p>\n<p>Les mesures que je m&#8217;auto-pr\u00e9conise sont donc d\u00e9sormais :<\/p>\n<p>&#8211; Rester en veille pour voir peut-\u00eatre un jour l&#8217;\u00e9mergence d&#8217;un navigateur con\u00e7u d\u00e8s le d\u00e9part pour \u00eatre s\u00e9curis\u00e9<\/p>\n<p>&#8211; Dans l&#8217;imm\u00e9diat, utiliser des navigateurs alternatifs &#8220;sp\u00e9cialis\u00e9s&#8221; pour les t\u00e2ches sensibles. On peut citer, parmi d&#8217;autres, Konqueror, epiphany. Avec un peu de chance, ces navigateurs sont trop peu utilis\u00e9s pour \u00eatre cibl\u00e9s par les auteurs de malware (en tous cas, de malware de masse&#8230;). Bien que je n&#8217;aie pas sp\u00e9cialement plus confiance dans leur design (parfois tr\u00e8s proche de firefox d&#8217;ailleurs&#8230;), j&#8217;esp\u00e8re tomber dans une &#8220;niche&#8221;.<\/p>\n<p>&#8211; Dans le m\u00eame registre, mais de mani\u00e8re un peu plus stricte, s&#8217;appuyer sur la s\u00e9curit\u00e9 et le syst\u00e8me de privil\u00e8ges sous-jacent : cr\u00e9er des utilisateurs syst\u00e8mes d\u00e9di\u00e9s \u00e0 mes t\u00e2ches &#8220;s\u00e9curis\u00e9e&#8221; comme payer mes imp\u00f4ts, me connecter sur le site de ma banque&#8230; Peut-\u00eatre un syst\u00e8me \u00e0 trois niveaux pourrait-il se r\u00e9v\u00e9ler int\u00e9ressant : <\/p>\n<ul>\n<li>un compte utilisateur pour le surf en zone non ma\u00eetris\u00e9e, dont je nettoyerais le profil \u00e0 chaque d\u00e9marrage du navigateur<\/li>\n<li>un compte pour surfer sur les sites dont j&#8217;ai l&#8217;habitude, mais auxquels je n&#8217;accorde pas une grande confiance, dont j&#8217;auditerais la configuration aussi souvent que possible. Cette approche est cependant tr\u00e8s limit\u00e9e du fait de la mode du web 2.0&#8230; les sites web int\u00e8grent des &#8220;contenus&#8221; venant de leurs utilisateurs ou d&#8217;autres sites web&#8230;<\/li>\n<li>enfin, un compte pour les applications sensibles. Avec la m\u00eame restriction que ci-dessus, mais je me permets d&#8217;esp\u00e9rer que les administrateurs du site web de ma banque garderont la clairvoyance de ne pas passer leurs applications en Web 2.0&#8230;<\/li>\n<\/ul>\n<p>&#8211; Utiliser des extensions pour am\u00e9liorer la s\u00e9curit\u00e9 de Firefox, comme NoScript. Mais je reste persuad\u00e9 que cela revient \u00e0 appliquer des empl\u00e2tres sur une jambe de bois.<\/p>\n<p>&#8211; Essayer d&#8217;auditer r\u00e9guli\u00e8rement la configuration de Firefox de chaque utilisateur de mes syst\u00e8mes, et notamment les extensions install\u00e9es\/activ\u00e9es. J&#8217;en dirai un peu plus \u00e0 ce sujet prochainement car j&#8217;ai des choses sur le feu &#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Comme l&#8217;ont soulign\u00e9 plusieurs conf\u00e9rences du SSTIC, la s\u00e9curit\u00e9 des navigateurs web les plus utilis\u00e9s est catastrophique. Je ne parle m\u00eame pas d&#8217;internet explorer, le sujet a \u00e9t\u00e9 explor\u00e9 de multiples fois. Firefox n&#8217;est pas en reste : les worms, bankers et derniers virus en tous genre commencent \u00e0 le g\u00e9rer, ce qui souligne bien [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[3],"tags":[],"_links":{"self":[{"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/posts\/7"}],"collection":[{"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/comments?post=7"}],"version-history":[{"count":3,"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/posts\/7\/revisions"}],"predecessor-version":[{"id":10,"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/posts\/7\/revisions\/10"}],"wp:attachment":[{"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/media?parent=7"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/categories?post=7"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.gryzor.com\/index.php\/wp-json\/wp\/v2\/tags?post=7"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}