Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 09/09/2011, 15h10   #1
Coordinateur publications
 
Avatar de Idelways
 
Développeur Ruby on Rails / iOS et journaliste
Inscription : juin 2010
Messages : 1 105
Détails du profil
Informations professionnelles :
Activité : Développeur Ruby on Rails / iOS et journaliste

Informations forums :
Inscription : juin 2010
Messages : 1 105
Points : 24 337
Points : 24 337
Par défaut L'historique Web de Google vulnérable au détournement de sessions, au moyen d’une variante de Firesheep

L'historique Web de Google vulnérable au détournement de sessions
Au moyen d’une variante de l'extension Firesheep



Google qui s'érige souvent en donneur de leçon en ce qui concerne la sécurisation du Web, donnerait lui aussi le mauvais exemple sur certains de ses services.

C'est en tout cas ce que démontrent deux chercheurs d'Alcatel-Lucent Bell Labs en réussissant à détourner des données personnelles sensibles des comptes Google, moyennant une variante de l'extension Firesheep du navigateur Firefox, connecté au même réseau Wi-Fi.

Ainsi, il s'avère que l’historique Web polémique lié aux comptes Google peut être consulté sans connexion HTTPS.
En plus de pouvoir retrouver une grande partie des recherches de l'utilisateur, leurs fréquences et dates ainsi que les sites qu'il a choisi de consulter, tout le carnet d'adresses Gmail serait pareillement exposé.

D'après les chercheurs Vincent Toubiana et Vincent Verdot derrière cet exploit, l'intégrité des comptes Google ne peut être compromise. Il s'agit donc heureusement d'un problème marginal signalé aux ingénieurs de Google, qui travaillent actuellement sur un correctif.

Firesheep avait pour rappel contribué à la médiatisation du débat sur la nécessité de passer tous les services sous identification aux connexions SSL forcées, en mettant à la disposition du grand public un outil de détournement de comptes Facebook, Twitter et autres, très... convivial.

La nouvelle variante intercepte le « SID » (identifiant de session) et les cookies que Google utilise pour personnaliser et optimiser ses résultats de recherche en fonction des recherches passées de l'utilisateur. En un clin d'oeil, le nom du compte apparaît sur la barre latérale de Firesheep permettant d'extraire jusqu'à 40 % en moyenne des liens consultés.

De quoi dresser un portrait très précis sur les préférences et les activités des victimes potentielles.

Google minimise la gravité de cette découverte dans une déclaration à la presse, en qualifiant les inquiétudes soulevées par les deux chercheurs d'« assez académiques, et ne représentant pas un risque important pour les utilisateurs ».



Source : Rapport de Vincent Toubiana et Vincent Verdot

Et vous ?

Qu'en pensez-vous ?
Idelways est déconnecté   Envoyer un message privé Réponse avec citation 40
Vieux 09/09/2011, 16h06   #2
Membre Expert
 
Homme
Développeur informatique
Inscription : décembre 2008
Messages : 433
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : décembre 2008
Messages : 433
Points : 1 493
Points : 1 493
J'en pense que c'est un soufflet assez intéressant qu'ils se prennent la, s'ils sont effectivement aussi embêtants que le dit l'article sur ce point chez leurs concurrents

De toute façon, que 40% seulement de la vie privée d'une personne ce n'est rien, ils ont d'ailleurs toujours dis qu'ils considèrent que ceux qui n'ont rien à se reprocher n'ont pas besoin de vie privée!

(pour m'amuser, j'ai d'ailleurs regardé un truc, en testant plusieurs moteurs, je n'en ai trouvé qu'un qui supporte le https pour les recherches... et ce n'est pas l'un des plus célèbres (ni google, ni bing, ni yahoo, ni ask). Je pense pas que la vie privée importe beaucoup à leurs yeux, autrement dit.)
Freem est déconnecté   Envoyer un message privé Réponse avec citation 12
Vieux 09/09/2011, 16h44   #3
Membre Expert
 
Avatar de cs_ntd
 
Homme
Développeur .NET
Inscription : décembre 2006
Messages : 598
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Etats-Unis

Informations professionnelles :
Activité : Développeur .NET
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : décembre 2006
Messages : 598
Points : 1 138
Points : 1 138
Citation:
Envoyé par Freem Voir le message
(pour m'amuser, j'ai d'ailleurs regardé un truc, en testant plusieurs moteurs, je n'en ai trouvé qu'un qui supporte le https pour les recherches... et ce n'est pas l'un des plus célèbres (ni google, ni bing, ni yahoo, ni ask). Je pense pas que la vie privée importe beaucoup à leurs yeux, autrement dit.)
https://encrypted.google.com/

Citation:
Envoyé par Freem Voir le message
De toute façon, que 40% seulement de la vie privée d'une personne ce n'est rien, ils ont d'ailleurs toujours dis qu'ils considèrent que ceux qui n'ont rien à se reprocher n'ont pas besoin de vie privée!
Donc on laisse sur les serveurs Google nos mails, contacts, historiques, documents, photos et autres, et on reproche ensuite à Google d'y avoir accès...
A ma connaissance, les informations que j'ai laissé dans mes comptes Google n'ont jamais filtré à l'exterieur...
__________________

The magic of Opera, La magie de l'Opera
The mysteries of Space Opera, Les mystères de l'Opera Spatial
Mr. Know-it-all, M. Je-Sais-Tout
Prelude in C sharp minor, the most beautiful piano song and the best C sharp prelude ever, Prélude en do dièse mineur, le plus beau morceau de piano et le meilleur prélude au C#
The Mesmerizing Saphir Division for Nerds, L'Hypnotisante Division Saphire pour les Nerds (HDSN)
cs_ntd est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 09/09/2011, 17h09   #4
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 037
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 037
Points : 2 476
Points : 2 476
Add-on Httpseverywhere pour Firefox.
Je suis donc toujours par défaut sur la version encryptée de google.
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 10
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 01h23.


 
 
 
 
Partenaires

Hébergement Web