IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

RSA : Lutter contre les attaques de l'homme du milieu (MITM)


Sujet :

Sécurité

  1. #1
    Membre du Club
    Profil pro
    Inscrit en
    Août 2004
    Messages
    118
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2004
    Messages : 118
    Points : 63
    Points
    63
    Par défaut RSA : Lutter contre les attaques de l'homme du milieu (MITM)
    Bonjour,

    je souhaite crypter les échanges entre un client java et un serveur apache/PHP.

    Dans un premier temps, je compte utiliser l'algorithme de cryptage asymétrique RSA me permettant d'échanger une clef secrète puis ensuite utiliser cette dernière pour communiquer via un algorithme de cryptage symétrique (exemple : 3DES).

    Pour le moment, voici le détail de ma réflexion sur le sujet :
    --------------------------------------------------------------
    1) le client demande au serveur de générer une paire de clefs RSA,

    2) le serveur garde en session la clef privée et retourne au client l'identifiant de la session PHP + la clef publique générée,

    3) le client génère une clef secrète et la crypte via la clef publique qu'il vient de recevoir et renvoit l'id de session + la clef secrète cryptée au serveur,

    4) le serveur décrypte la clef secrète cryptée via sa clef privée qu'il a gardée en session,

    5) le client et le serveur peuvent communiquer en utilisant la clef secrète...


    Cependant, ce système ne résisterait pas à l'attaque de l'homme du milieu.

    Si une personne mal intentionnée écoute la conversation, il peut générer une paire de clefs RSA et se faire passer pour le serveur pour récupérer la clef secrète puis dans un second temps pour récupérer le hash du mot de passe.

    J'ai bien pensé utilisé la notion de signature.
    Le client et le serveur connaîtraient la signature du serveur.

    Par exemple, "coucou" qui hasché devient "fdjfhjfqh....".
    Le serveur enverrait au client la clef publique + la signature hasché et cryptée via la clef privée.
    Le client décrypterait la signature via la clef publique et s'assurerait que le résultat produit serait bien égal à "fdjfhjfqh....".

    Cependant, cela ne me satisfait pas car un attaquant pourrait facilement connaître la signature du message via la signature cryptée + clef publique en clair.
    Et lors de la prochaine connexion de l'utilisateur, l'attaquant pourrait générer une paire de clefs RSA, signer "fdjfhjfqh...." avec sa clef privée et se faire
    passer pour le serveur.

    Je ne vois pas bien de solution à ce problème.
    J'entends partout sur internet parler de notion de certificat et de tiers de confiance mais je ne vois pas bien en quoi cela peut éviter l'attaque de l'homme du milieu (MITM).

    Dans tous les cas, il faut bien envoyer au client java la clef publique générée et je ne vois pas comment ce dernier peut s'assurer que la clef publique est bien celle du serveur et non pas d'un attaquant ?

    Même en utilisant la notion de certificat de type X.509 comme signature, un attaquant pourrait toujours récupérer la signature puisqu'on doit envoyer la signature cryptée + la clef publique...

    J'ai l'impression de tourner en rond...

    N'hésitez pas à éclairer ma lanterne....

    Merci pour votre aide,
    F.

  2. #2
    FoxLeRenard
    Invité(e)
    Par défaut
    Jer ne penses pas que ce cas d'école, je veux dire hypothétique, soit bien important, quand aux conseils a donner a ce sujet, on en est toujour que je sache aux théories "floues"

    http://fr.wikipedia.org/wiki/Attaque...omme_du_milieu :

    http://www.lesnouvelles.net/articles...sms-contournee

    Dernière modification par FoxLeRenard ; 12/03/2009 à 13h33.

Discussions similaires

  1. Réponses: 8
    Dernier message: 25/03/2010, 13h01
  2. Réponses: 8
    Dernier message: 03/08/2008, 23h12
  3. [phpBB] Lutter contre les robots
    Par rocket_270 dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 29
    Dernier message: 26/05/2007, 14h19
  4. protéger serveur contre les attaques
    Par orelero dans le forum Développement
    Réponses: 2
    Dernier message: 27/09/2006, 17h53
  5. Lutter contre les injections SQL
    Par EvilAngel dans le forum ASP
    Réponses: 4
    Dernier message: 15/06/2006, 17h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo