| Ils ont adapté les techniques d’OVH aux conditions nord-américaines |
| OVH lance sa gamme CDN, avec une solution dédiée |
| Les Français surferont en VDSL avant la fin de l’année |
| Cloud Computing World Expo : OVH dans le vif du sujet |
| Le Marketplace renforce l’écosystème Cloud d’OVH.com |
| BHS passe la seconde |
| OVH choisit l'Écosse pour mettre en œuvre sa toute dernière innovation |
| Private Cloud certifié ISO27001 |
| 100 000 lignes activées, le pari réussi de la VoIP |
| VPS 2013 à la conquête des métiers du Web |
| Réseau OVH : l’essentiel en 1’50 |
| OVH en direct du CeBIT |
| Des postes de plus en plus spécialisés pour accompagner la croissance |
| Le point de vue d’OVH, fournisseur d’infrastructures d’hébergement, entendu par la mission Lescure |
| OVH.com grande gagnante du VMware Partner Exchange 2013 à Las Vegas |
| Nouvelle API, chacun son « OVH’world » |
| Les serveurs OVH : de la production à la livraison aux clients |
| OVH en Amérique du Nord : un réseau XXL pour BHS |
| OVH au salon IT Partners : deuxième ! |
| Cybersécurité : à vous de placer le curseur |
| Une PME sur trois utilisera le Cloud en 2014 |
| « La qualité du service est incomparable » |
| hubiC : une première année épique |
| Zoom sur le dégroupage |
| Le cœur du réseau d’OVH dopé au PIC 500 |
| OVH étend son implantation strasbourgeoise |
| Les enjeux de Private Cloud 2013 |
| Les vœux d’Octave Klaba, fondateur d’OVH |
| Retour express sur 2012 |
| Vendée Globe virtuel 2012, première course en double pour Many Players et OVH |
| 2012 : une année au support téléphonique d’OVH.com |
| Support xDSL et téléphonie : qui est au bout du fil ? |
| L’écologie chez OVH.com |
| OVH Academy, « un formidable accélérateur » |
| OVH (bêta) teste un nouveau concept de recrutement : le jobdating |
| OVH Academy, première ! |
| Dans les coulisses du Centre Pompidou virtuel |
| VMworld : le Cloud d’OVH doublement récompensé |
| Lancement du centre Pompidou Virtuel |
| « L'homme reste la base de notre métier » |
| OVH.com propose DNSSEC sur 90% de son parc de noms de domaine |
| Jeux olympiques de Londres 2012, OVH.com derrière Romain Mesnil |
| Les utilisateurs choisissent Strasbourg pour la proximité et la sécurité |
| OVH.com à la conquête des utilisateurs nord-américains |
| OVH.com testera le VDSL2 en octobre |
| 1, 500, 1 000... |
| Cloud Computing : la CNIL pointe un manque de transparence |
| « Dual Stack » : l’IPv6 pour de vrai |
| BHS, un « american dream » |
| L’hébergement mutualisé à la loupe : zoom sur les bases de données (6/6) |
| L’hébergement mutualisé à la loupe : zoom sur la sauvegarde des données (5/6) |
| L'hébergement mutualisé à la loupe : zoom sur le stockage des fichiers (4/6) |
| Domaines accentués : prenez les devants ! |
| L'hébergement mutualisé à la loupe : zoom sur le nouveau cœur du système (3/6) |
| L'hébergement mutualisé à la loupe : les chiffres (2/6) |
| L’Hébergement mutualisé à la loupe (1/6) |
| Fin de bêta pour le Manager OVH sur Android |
| Avez-vous réfléchi à votre stratégie de sauvegarde ? |
| Le premier serveur dédié livré en Amérique du Nord |
| Le Cloud Computing, concrètement |
| Mentions légales erronées, Octave Klaba et la justice |
| La portabilité des numéros enfin disponible en Belgique |
| « L’exit tax » vers le Canada remet en cause le développement du groupe OVH.com à l’international |
| Un programme partenaires musclé |
| Beauharnois, les premiers tests prévus courant mars |
| Voyage au bout du haut débit |
| Strasbourg 1 : lancement d’un datacentre en containers |
| Le Cloud français distingué à Las Vegas |
| Regards croisés sur le développement mobile |
| OVH au salon IT Partners 2012, une première réussie ! |
| OVH Canada, c’est parti ! |
| OVH rencontre ses partenaires à Lille |
| Le saviez-vous ? |
| Numérique : enquête sur les propositions du PS et de l’UMP |
| Coup d’envoi pour les nouvelles extensions de premier niveau |
| Vers une sécurisation du DNS ? |
| Best of : les 10 temps forts d'OVH en 2011 |
| Private Cloud : retour sur un lancement épique (5/5) |
| Private Cloud : retour sur un lancement épique (4/5) |
| Private Cloud : retour sur un lancement épique (3/5) |
| Private Cloud : retour sur un lancement épique (2/5) |
| Private Cloud : retour sur un lancement épique (1/5) |
| La longue marche vers le Cloud privé externe |
| Domaines : trois lancements en direct |
| 6 décembre 2011 : journée marathon pour les domaines ! |
| Le SSL n’a pas dit son dernier mot ! |
| Ouverture des extensions de premier niveau, ce qui va changer |
| OVH lauréate de la distinction « Emblème International Entreprendre et Réussir » |
| Le Patriot Act, dix ans d’incertitude |
| « Brider l’internaute, c’est prendre le problème dans le mauvais sens » |
| OVH distinguée par VMware au salon VMworld de Copenhague |
| Le " .fr " s’ouvre à l’Europe |
| Il y a quelque chose d’ESXi au Royaume de Danemark |
| VDSL : une alternative à la fibre |
| ESXi et ses nouvelles contreparties |
| Les dessous du .xxx |
| OVH inaugure un datacentre unique au monde |
| On a testé pour vous : vSphere pour iPad |
| Créer sa première application iPhone |
| Ce qu'il faut savoir avant de passer à l'IPv6 |
| Le clustering démocratise le traitement des données |
| OVH lance sa gamme CDN, avec une solution dédiée |
| Cloud Computing World Expo : OVH dans le vif du sujet |
| Private Cloud certifié ISO27001 |
| VPS 2013 à la conquête des métiers du Web |
| OVH.com grande gagnante du VMware Partner Exchange 2013 à Las Vegas |
| Cybersécurité : à vous de placer le curseur |
| Une PME sur trois utilisera le Cloud en 2014 |
| hubiC : une première année épique |
| Les enjeux de Private Cloud 2013 |
| OVH Academy, « un formidable accélérateur » |
| OVH Academy, première ! |
| VMworld : le Cloud d’OVH doublement récompensé |
| Cloud Computing : la CNIL pointe un manque de transparence |
| Le Cloud Computing, concrètement |
| Le Cloud français distingué à Las Vegas |
| Regards croisés sur le développement mobile |
| Private Cloud : retour sur un lancement épique (5/5) |
| Private Cloud : retour sur un lancement épique (4/5) |
| Private Cloud : retour sur un lancement épique (3/5) |
| Private Cloud : retour sur un lancement épique (2/5) |
| Private Cloud : retour sur un lancement épique (1/5) |
| La longue marche vers le Cloud privé externe |
| OVH distinguée par VMware au salon VMworld de Copenhague |
| Il y a quelque chose d’ESXi au Royaume de Danemark |
| On a testé pour vous : vSphere pour iPad |
| « La qualité du service est incomparable » |
| ESXi et ses nouvelles contreparties |
| Le clustering démocratise le traitement des données |
| OVH.com propose DNSSEC sur 90% de son parc de noms de domaine |
| Domaines accentués : prenez les devants ! |
| Coup d’envoi pour les nouvelles extensions de premier niveau |
| Vers une sécurisation du DNS ? |
| Domaines : trois lancements en direct |
| 6 décembre 2011 : journée marathon pour les domaines ! |
| Ouverture des extensions de premier niveau, ce qui va changer |
| Le " .fr " s’ouvre à l’Europe |
| Les dessous du .xxx |
| L’hébergement mutualisé à la loupe : zoom sur les bases de données (6/6) |
| L’hébergement mutualisé à la loupe : zoom sur la sauvegarde des données (5/6) |
| L'hébergement mutualisé à la loupe : zoom sur le stockage des fichiers (4/6) |
| L'hébergement mutualisé à la loupe : zoom sur le nouveau cœur du système (3/6) |
| L'hébergement mutualisé à la loupe : les chiffres (2/6) |
| L’Hébergement mutualisé à la loupe (1/6) |
| 100 000 lignes activées, le pari réussi de la VoIP |
| La portabilité des numéros enfin disponible en Belgique |
| Ils ont adapté les techniques d’OVH aux conditions nord-américaines |
| Le Marketplace renforce l’écosystème Cloud d’OVH.com |
| BHS passe la seconde |
| OVH choisit l'Écosse pour mettre en œuvre sa toute dernière innovation |
| Réseau OVH : l’essentiel en 1’50 |
| OVH en direct du CeBIT |
| Des postes de plus en plus spécialisés pour accompagner la croissance |
| Le point de vue d’OVH, fournisseur d’infrastructures d’hébergement, entendu par la mission Lescure |
| Nouvelle API, chacun son « OVH’world » |
| Les serveurs OVH : de la production à la livraison aux clients |
| OVH en Amérique du Nord : un réseau XXL pour BHS |
| OVH au salon IT Partners : deuxième ! |
| Le cœur du réseau d’OVH dopé au PIC 500 |
| OVH étend son implantation strasbourgeoise |
| Les vœux d’Octave Klaba, fondateur d’OVH |
| Retour express sur 2012 |
| Vendée Globe virtuel 2012, première course en double pour Many Players et OVH |
| 2012 : une année au support téléphonique d’OVH.com |
| Support xDSL et téléphonie : qui est au bout du fil ? |
| L’écologie chez OVH.com |
| OVH (bêta) teste un nouveau concept de recrutement : le jobdating |
| Dans les coulisses du Centre Pompidou virtuel |
| Lancement du centre Pompidou Virtuel |
| « L'homme reste la base de notre métier » |
| Jeux olympiques de Londres 2012, OVH.com derrière Romain Mesnil |
| Les utilisateurs choisissent Strasbourg pour la proximité et la sécurité |
| OVH.com à la conquête des utilisateurs nord-américains |
| 1, 500, 1 000... |
| BHS, un « american dream » |
| Fin de bêta pour le Manager OVH sur Android |
| Avez-vous réfléchi à votre stratégie de sauvegarde ? |
| Le premier serveur dédié livré en Amérique du Nord |
| Mentions légales erronées, Octave Klaba et la justice |
| « L’exit tax » vers le Canada remet en cause le développement du groupe OVH.com à l’international |
| Un programme partenaires musclé |
| Beauharnois, les premiers tests prévus courant mars |
| Strasbourg 1 : lancement d’un datacentre en containers |
| OVH au salon IT Partners 2012, une première réussie ! |
| OVH Canada, c’est parti ! |
| OVH rencontre ses partenaires à Lille |
| Le saviez-vous ? |
| Numérique : enquête sur les propositions du PS et de l’UMP |
| Best of : les 10 temps forts d'OVH en 2011 |
| Le SSL n’a pas dit son dernier mot ! |
| OVH lauréate de la distinction « Emblème International Entreprendre et Réussir » |
| Le Patriot Act, dix ans d’incertitude |
| OVH inaugure un datacentre unique au monde |
| Créer sa première application iPhone |
| Ce qu'il faut savoir avant de passer à l'IPv6 |
Le SSL n’a pas dit son dernier mot !
![]() | 2011 a vu le SSL, principal pilier de la sécurité des échanges sur Internet, attaqué sur tous les fronts. Plusieurs failles chez des autorités de certification (DigiNotar, Comodo et KPN) et le hack du protocole par deux chercheurs argentins ont ainsi ébranlé la confiance de nombreux acteurs et utilisateurs du Net. Mais qu’est ce qui a été réellement mis en cause ? SSL fait-il toujours partie des composantes d’un site Internet fiable ? Analyses détaillées avec Pierre Ducroquet, développeur chez OVH. |
Quels impacts les attaques de différentes autorités de certification ont-elles sur la fiabilité des certificats SSL ?

Les certificats SSL permettent d’authentifier un site web, autrement dit de s’assurer qu’on dialogue bien avec le site web souhaité et pas avec un autre qui se ferait passer pour lui. Les attaques comme celles sur DigiNotar ont touché les autorités de certification elles-mêmes. Ces entreprises ont émis de faux certificats SSL parce qu’il y avait des failles réelles dans leur propre système. DigiNotar a d’ailleurs mis la clé sous la porte après avoir délivré des certificats frauduleux au nom de Google.
En soi, faire des certificats SSL est extrêmement simple, une minute ou deux suffisent. Mais un certificat SSL qu’on a fait soi-même est auto-signé, autant dire qu’il n’a aucune valeur. L’autorité de certification a, elle, préalablement demandé des preuves d’identité administratives à un site, son rôle est d’attester de la véracité de l’identité, un peu comme un notaire qui vend un cachet. Donc, à partir du moment où la confiance en ce cachet est remise en question, c’est la faillite assurée. La sécurité apportée par les certificats SSL repose sur une chaîne de confiance, il suffit qu’un maillon tombe pour que toute la chaîne s’effondre. Il n’est donc pas question de faille du SSL à proprement parler, mais de failles de sécurité chez les autorités de certification.
Plus que d’une chaîne, il s’agit d’un « arbre de confiance ». Quand les branches les plus basses tombent, on les coupe. Il a ainsi été possible de révoquer tous les certificats signés par DigiNotar. Mais, si les principales autorités de certification tombaient, on ne pourrait pas rééditer l’opération. À titre d’exemple, remplacer tous les certificats de Verisign serait mission impossible, beaucoup trop de clients seraient concernés et l’historique est trop important, avec des postes qui ont parfois plus de 10 ou 15 ans.
Par ailleurs, en milieu d’année, il y a eu des rumeurs d’attaques contre certaines des plus grosses autorités de certification. L’annonce du piratage de Comodo, qui avec 15% des parts du marché des certificats SSL fait partie des 5 plus grandes*, a vraiment semé le trouble. En fait, il s’est avéré que Comodo n’était pas directement visée, mais un de ses revendeurs. Comodo a donc fait le ménage et a considérablement renforcé sa sécurité, notamment en émettant des restrictions drastiques sur l’émission de ses certificats. Ceci dit, ces organismes sont suffisamment puissants pour dissimuler une attaque. Il ne faut pas perdre de vue que cette activité rapporte des milliards de dollars. Mark Shuttleworth, le milliardaire africain qui est à l’origine de la distribution d’Ubuntu, a fait sa fortune en fondant Thawte, la première autorité de certification à avoir commercialisé des certificats publics.
Existe-t-il des alternatives aux certificats SSL, lesquelles ?
Des projets basés sur une confiance par tiers se forment, mais c’est encore loin d’aboutir. Il s’agit, plutôt que de faire confiance à une grosse autorité, de faire confiance à la « sagesse populaire ». Ce système fonctionne pour la signature des mails, c’est le principe du Gnu Privacy Guard (GPG). N’importe qui peut créer sa clé pour signer ses mails à condition que celle-ci soit contresignée par
d’autres. Mais ce type de solution nécessite un véritable engagement de chaque utilisateur. Dans la plupart des événements geek, un créneau d’une heure ou deux est consacré à une « key signing party ». Chacun vient avec sa clé et ses papiers d’identité, vérifie l’identité d’une ou plusieurs personnes et signe une « attestation d’authentification ». Ensuite il n’y a plus qu’à reporter les informations dans son logiciel. Toute une chaîne de confiance se construit ainsi : je fais confiance à untel qui fait confiance à untel et untel... En réalité pour le web, c’est davantage une idée, un prototype. Le remplacement de tout le système de certification n’est absolument pas à l’ordre du jour. L’existant est tellement lourd qu’il bloque les autres possibilités, sans compter qu’un tel mécanisme supprimerait les autorités de certification qui ne se laisseraient sans doute pas faire !
La confidentialité des transactions fondées sur le protocole SSL est-elle caduque depuis le hack de septembre ?

Le SSL en tant que protocole de chiffrement, ce qui fait qu’un tiers ne peut pas accéder au trafic échangé, demeure sûr. Il y a très peu, pour ne pas dire qu’il n’y a pas, de probabilités de faille. Pour deux raisons principales : l’incapacité actuelle à déployer la puissance de calcul nécessaire pour casser les clés de chiffrement et le temps de calcul nécessaire qui s’évalue en milliers d’années.
A l’origine, le SSL n’a pas été conçu pour les sites web, c’est un processus générique extrêmement performant utilisant notamment l’algorithme RSA basé sur les nombres premiers et sur le fait qu’il est impossible de trouver simplement les facteurs premiers d’un nombre.
Là encore, le piratage qui a eu beaucoup de promotion en septembre, n’est pas exactement une faille du SSL. Il y a plusieurs catégories de sous-protocoles, dont le TLS avec plusieurs versions au fil du temps. Le TLS 1.0 est plus ou moins obsolète depuis 2004, mais tout le monde l’utilise encore que ce soit les sites ou les navigateurs web. Dans cette version précisément, il y a une faille qui est connue depuis très longtemps, mais dont personne ne pensait qu’elle serait exploitable. En septembre dernier, les deux chercheurs argentins Juliano Rizzo et Thai Duong ont démontré le contraire. Ils ont choisi une victime, Paypal en l’occurrence, et ont utilisé une attaque « man in the middle » basée sur un principe d’écoute. Ils ont surveillé le trafic envoyé à Paypal, ont parallèlement réussit à injecter du code JavaScript dans une autre page web (pas nécessairement liée à Paypal) ou à forcer les utilisateurs à visiter leur site. Ensuite, ils ont détourné des protections du navigateur web pour injecter du trafic vers Paypal et ont capté une partie du trafic chiffré. Or, comme TLS 1.0 a une façon particulière de découper le trafic, il a été alors possible d’en déduire le chiffrement du trafic, et donc de le déchiffrer. On voit bien que cette solution est complexe, raison pour laquelle personne ne pensait qu’elle serait réalisable.
Donc lorsqu’on dit que le protocole SSL a été cassé, ce n’est pas vrai. Ce hack n’a touché que TLS 1.0, dont la faille connue a depuis été corrigée. Nous en sommes à TLS 1.2 et TLS 1.1 est disponible depuis plusieurs années, mais certains navigateurs web et serveurs ne se mettent pas à jour, parfois parce qu’ils ont fait leur propre correctif. Il faut reconnaître que c’est un travail énorme de passer à une nouvelle version. Mais que voulons-nous ?
Finalement, que doit-on retenir de tout cela ?
La confiance en SSL a été ébranlée, mais il y a eu beaucoup d’exagération et de confusion. Si l’attaquant a réussi à injecter du contenu dans le navigateur web, il met le doigt sur un problème majeur : le navigateur ne fait pas bien son travail. Normalement chaque page doit être bien isolée et ne devrait pas pouvoir interagir avec une autre. C’est donc le mécanisme du navigateur web qui là a été en partie défaillant. Par ailleurs, il est clair que les processus de mise à jour sont complexes, mais comment faire autrement ? La sécurité peut-elle être simple ? Quant aux défaillances des autorités de certifications, elles ont permis de révéler des problèmes et soulèvent des questions dont celle-ci : la sécurité des échanges sur le Net peut-elle être entièrement confiée, de manière unilatérale, à quelques organismes ?
*Source : http://www.whichssl.com/ssl-market-share.html
Article rédigé par Sophie Lavergne|







