IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Affaire DigiNotar : Mozilla fait pression sur les autorités de certifications


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Idelways
    Homme Profil pro
    Développeur Ruby on Rails / iOS
    Inscrit en
    Juin 2010
    Messages
    1 374
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur Ruby on Rails / iOS

    Informations forums :
    Inscription : Juin 2010
    Messages : 1 374
    Points : 68 548
    Points
    68 548
    Par défaut Affaire DigiNotar : Mozilla fait pression sur les autorités de certifications
    Affaire DigiNotar : Mozilla fait pression sur les autorités de certifications
    Et exige l'audit complète de leur sécurité avant le 16 septembre


    Toujours dans les répercussions de la récente intrusion dans les systèmes DigiNotar, la fondation Mozilla hausse le ton envers les autorités de certification après avoir été elle même victime de l'un des 500 certificats falsifiés par le hacker iranien ComodoHacker.

    Dans une lettre ouverte urgente, Kathleen Wilson, responsable du module de certification de Firefox et Thunderbird, somme les autorités de certification d'auditer sérieusement en cinq volets dûment précisés, leurs systèmes de sécurité à la recherche de toute trace de compromission.

    Sans s'étaler sur les répercussions en cas de manquement, Mozilla exige des 54 autorités qui participent à son programme root (certificat racine) un rapport par email avant le 16 septembre 2011, probablement sous peine de subir le même sort que le hollandais DigiNotar, radié des logiciels de la fondation jusqu'à nouvel ordre, pour manquement aux rudiments de la sécurité à cette échelle.

    Les mesures que Mozilla attend incluent l'audit des Infrastructures à clés publiques (PKI), le passage au crible des systèmes de leurs ordinateurs et de ceux de leurs autorités de certification subsidiaires et autres autorités de régulation, à la poursuite de tout signe d'intrusion.

    La fondation exige en outre la mise en place de sérieuses mesures de sécurité, comme un système de blocage automatique en cas d'intrusion et l'obligation de mettre en place une authentification multifacteur pour les comptes sensibles émetteurs de certificats.

    À savoir que tous les certificats émis par une autorité révoquée du programme root de Mozilla, se verront rejetés sur Firefox et Thunderbird.



    Source : lettre de Mozilla

    Et vous ?

    Que pensez-vous du message de la fondation Mozilla ?
    Et des mesures de sécurité qu'elle exige ?

  2. #2
    Membre chevronné
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2005
    Messages
    541
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2005
    Messages : 541
    Points : 1 898
    Points
    1 898
    Par défaut
    Autant je suis d'accord avec le fait qu'un audit serait la moindre des choses. Autant voir des "Mozilla exige" et autre "Mozilla somme les autorités" heu.... pour qui ils se prennent au juste ?
    Proposer son aide, donner des conseils oui, exiger non.
    If it's free, you are not the customer, you are the product.

  3. #3
    Expert éminent
    Avatar de transgohan
    Homme Profil pro
    Développeur Temps réel Embarqué
    Inscrit en
    Janvier 2011
    Messages
    3 146
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Temps réel Embarqué

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 146
    Points : 9 386
    Points
    9 386
    Par défaut
    Pourriez-vous avoir l’extrême amabilité, si vous possédez évidemment le temps d'accéder à notre requête, voire de nous lire, d'effectuer cet audit ?

    « Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur. »
    « Le watchdog aboie, les tests passent »

  4. #4
    Membre confirmé
    Inscrit en
    Février 2010
    Messages
    230
    Détails du profil
    Informations forums :
    Inscription : Février 2010
    Messages : 230
    Points : 581
    Points
    581
    Par défaut
    Ce qui me fait surtout bien rire, c'est qui si jamais aucune de ces société ne répondait avant l'ultimatum, Mozilla devrait donc toutes les radier (apparament). Ils se retrouveraient donc sans aucun certificat racine et donc leurs logiciels ne pourraient plus fonctionner...

  5. #5
    Expert éminent
    Avatar de Michaël
    Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2003
    Messages
    3 497
    Détails du profil
    Informations personnelles :
    Âge : 37
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Juillet 2003
    Messages : 3 497
    Points : 8 237
    Points
    8 237
    Par défaut
    C'est surtout que tu fais pas un audit complet + rapport en moins d'une semaine sur des systèmes aussi complexes...

  6. #6
    Invité
    Invité(e)
    Par défaut
    Ce qui me fait surtout bien rire, c'est qui si jamais aucune de ces société ne répondait avant l'ultimatum, Mozilla devrait donc toutes les radier (apparament). Ils se retrouveraient donc sans aucun certificat racine et donc leurs logiciels ne pourraient plus fonctionner...
    ils prenent un risque qui pour eux est justifier pourquoi sa ferait rire vu qu'il son conscients de ce qu'il fonts ?

  7. #7
    Membre à l'essai
    Profil pro
    Inscrit en
    Janvier 2011
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1
    Points : 13
    Points
    13
    Par défaut
    Cela ne vous choque pas que les sociétés qui sont censées nous fournir les outils pour sécuriser nos communications, ne soit pas elles-même sécurisées ?

    C'est la toile entière et toute entité qui se retrouve touchée par cette affaire !

    La communication avec votre banque est en cours de sécurisation....
    Hmm.. Waiting... A hacker need your information ! Will you give him ?
    No ?! Humm... absolute yes... I'm your Bank

  8. #8
    Membre averti Avatar de thorium90
    Homme Profil pro
    Technicien réseaux et télécoms
    Inscrit en
    Juillet 2008
    Messages
    120
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Technicien réseaux et télécoms
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Juillet 2008
    Messages : 120
    Points : 328
    Points
    328
    Par défaut
    Complètement d'accord avec Mozilla, c'est tellement inadmissible de devoir douter de la viabilité de ce qui est censée être la source de notre confidentialité sur les aspects les plus délicats comme les transactions bancaires et autre.

    Mais bon après http://www.developpez.com/actu/29815...a-technologie/ et cette nouvelle attaque, ca promet etre telement !!! WOUAAAAWE !!! la prochaine attaque de ce type

  9. #9
    Membre chevronné
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2005
    Messages
    541
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2005
    Messages : 541
    Points : 1 898
    Points
    1 898
    Par défaut
    Citation Envoyé par z3d.web Voir le message
    Cela ne vous choque pas que les sociétés qui sont censées nous fournir les outils pour sécuriser nos communications, ne soit pas elles-même sécurisées ?

    C'est la toile entière et toute entité qui se retrouve touchée par cette affaire !

    La communication avec votre banque est en cours de sécurisation....
    Hmm.. Waiting... A hacker need your information ! Will you give him ?
    No ?! Humm... absolute yes... I'm your Bank
    Qui crois qu'un système peut être complètement sécurisé ne connais rien à la sécurité.
    Le mec qui a piraté DigiNotar a "contourné le module matériel de sécurité HSM sur le système d’exploitation OpenBSD ainsi que son gestionnaire de sécurité RSA et SafeSign Token pour accéder au système".
    Tu crois qu'un audit a priori aurait détecté que ce genre d'intrusion était possible ?
    If it's free, you are not the customer, you are the product.

  10. #10
    Membre du Club
    Inscrit en
    Avril 2009
    Messages
    61
    Détails du profil
    Informations forums :
    Inscription : Avril 2009
    Messages : 61
    Points : 46
    Points
    46
    Par défaut
    Avec le hacker oui

  11. #11
    Modérateur
    Avatar de Flaburgan
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2010
    Messages
    1 229
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Avril 2010
    Messages : 1 229
    Points : 3 579
    Points
    3 579
    Par défaut
    Citation Envoyé par Neko Voir le message
    Autant je suis d'accord avec le fait qu'un audit serait la moindre des choses. Autant voir des "Mozilla exige" et autre "Mozilla somme les autorités" heu.... pour qui ils se prennent au juste ?
    Proposer son aide, donner des conseils oui, exiger non.
    Pour qui se prennent-ils ?
    Le client, la parole du net...

    Il faut bien que quelqu'un s'inquiète de ça, c'est la base même de l'Internet... Ils ont le mérite de montrer que ça inquiète.
    "Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

    Je soutiens Diaspora*, le réseau social libre.

    Veillez à porter une attention toute particulière à l'orthographe...

    Blog collaboratif avec des amis : http://geexxx.fr

    Mon avatar a été fait par chiqitos, merci à lui !

Discussions similaires

  1. Réponses: 0
    Dernier message: 09/09/2011, 16h51
  2. Réponses: 5
    Dernier message: 20/04/2011, 09h37
  3. Réponses: 0
    Dernier message: 18/04/2011, 15h28
  4. affichage dans une colone de calcul fait sur les lignes
    Par godiba dans le forum Langage SQL
    Réponses: 7
    Dernier message: 03/05/2007, 08h36

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo