Discussion:Attaque par repli

Le contenu de la page n’est pas pris en charge dans d’autres langues.
Une page de Wikipédia, l'encyclopédie libre.
Autres discussions [liste]
  • Admissibilité
  • Neutralité
  • Droit d'auteur
  • Article de qualité
  • Bon article
  • Lumière sur
  • À faire
  • Archives
  • Commons

Brouillon[modifier le code]

C'est l'un des types les plus courants d'attaques de déclassement. Un autre exemple est l'interception du trafic Web et la redirection de l'utilisateur de la version HTTPS sécurisée d'un site Web vers une version HTTP non chiffré.Les attaques à la baisse sont souvent mises en œuvre dans le cadre d'une attaque de l'homme du milieu, et peuvent être utilisées pour permettre une attaque cryptographique qui ne serait pas possible autrement. Les attaques à la baisse ont été un problème constant avec la famille de protocoles SSL/TLS ; des exemples de telles attaques incluent l'attaque POODLE.

La suppression de la rétrocompatibilité est souvent le seul moyen d'empêcher les attaques de downgrade. Cependant, il arrive parfois que le client et le serveur se reconnaissent mutuellement comme étant à jour d'une manière qui les en empêche. Par exemple, si un serveur Web et un agent utilisateur implémentent tous les deux HTTP Strict Transport Security et que l'agent utilisateur le sait (soit parce qu'il y a déjà accédé via HTTPS, soit parce qu'il est sur une "liste de préchargement HSTS"), l'agent utilisateur refuse d'accéder au site via HTTP vanilla, même si un routeur malveillant le représente et le serveur à un autre comme non compatible HTTPS. — Le message qui précède, non signé, a été déposé par ‎EulerObama (discuter), le 14 septembre 2018 à 16:28 (CEST).[répondre]