{"id":3439,"date":"2014-09-22T16:44:32","date_gmt":"2014-09-22T15:44:32","guid":{"rendered":"http:\/\/coralia-wsd.com\/site\/?p=3439"},"modified":"2014-09-22T16:53:37","modified_gmt":"2014-09-22T15:53:37","slug":"heartbleed-opensll-un-protocole-pas-si-securise-que-ca","status":"publish","type":"post","link":"http:\/\/www.coralia-wsd.com\/site\/heartbleed-opensll-un-protocole-pas-si-securise-que-ca\/","title":{"rendered":"Heartbleed-OpenSLL : Un protocole pas si s\u00e9curis\u00e9 que \u00e7a !!!"},"content":{"rendered":"<div class=\"l-submain\"><div class=\"l-submain-h g-html i-cf\"><div class=\"g-cols\"><div class=\"full-width\">\n\t<div class=\"wpb_text_column \">\n\t\t<div class=\"wpb_wrapper\">\n\t\t\t<p>Le mardi 8 avril, la d\u00e9couverte d\u2019une faille de s\u00e9curit\u00e9 au sein m\u00eame du protocole OpenSSL \u00ab\u00a0Heartbleed\u00a0\u00bb fait trembler le monde des \u00e9changes de donn\u00e9es sensibles sur internet. Mais qu\u2019en est-il vraiment ?<\/p>\n<h2><span style=\"color: #003366;\"><strong>Qu\u2019est ce que OpenSSL ? :<\/strong><\/span><\/h2>\n<p>OpenSSL est un logiciel implant\u00e9 sur la plupart des serveurs qui a pour but d\u2019\u00e9tablir et de s\u00e9curiser les connexions entre les sites qu\u2019ils h\u00e9bergent et les internautes. C\u2019est ce software qui, par exemple, permet l\u2019\u00e9change de donn\u00e9es bancaires en toute s\u00e9curit\u00e9 (en th\u00e9orie\u2026). On comprend donc ais\u00e9ment que la plupart des sites e-commerce font appellent \u00e0 ce protocole, mais pas seulement.<br \/>\nEn effet la plupart des donn\u00e9es personnelles que nous utilisons couramment sur internet ( login, mot de passe, code bancaire, etc. ) sont crypt\u00e9es et donc utilisent des protocoles de type SSL.<\/p>\n<h2><span style=\"color: #003366;\"><strong>Quels sites l\u2019utilisent ?<\/strong><\/span><\/h2>\n<p>Dans les faits quasiment tous\u2026 En effet , \u00e0 partir du moment o\u00f9 vous naviguez sur un site sur lequel vous vous \u00eates enregistr\u00e9s, les donn\u00e9es fournies au site ont forcement du \u00eatre \u00a0sauvegard\u00e9es et donc crypt\u00e9es. Ironie du sort, la plupart des grands sites institutionnels qui pr\u00f4naient une s\u00e9curit\u00e9 absolue sont directement touch\u00e9s : Apple, Mircosoft, Google. Mais cela concerne\u00a0aussi et surtout les sites d\u2019achat et de paiement en ligne tels que : Amazon, Fnac, Cdiscount\u2026 ainsi que tous les r\u00e9seaux sociaux :Facebook,Twitter, Instagram\u2026<\/p>\n<p>L\u2019utilisation de ce protocole est parfois symbolis\u00e9e par l\u2019ic\u00f4ne en forme de cadenas et le HTTPS au d\u00e9but de l\u2019URL.<\/p>\n<p>Afin de vous donner une id\u00e9e de l\u2019ampleur du probl\u00e8me , sachez que deux serveurs sur trois utilisent actuellement ce protocole \u00e0 travers le monde.<\/p>\n<h2><span style=\"color: #003366;\"><strong>Qu\u2019est ce que la faille OpenSSL ou Heartbleed?<\/strong><\/span><\/h2>\n<p><span style=\"color: #003366;\">La faille de s\u00e9curit\u00e9 au c\u0153ur du protocole OpenSSL rebaptis\u00e9e depuis Heartbleed (en fran\u00e7ais<em> \u2018le\u00a0c\u0153ur\u00a0qui saigne\u2019)<\/em> permet aux pirates exp\u00e9riment\u00e9s de r\u00e9cup\u00e9rer des donn\u00e9es sensibles stock\u00e9es dans le centre qui h\u00e9bergent les sites.<\/span><\/p>\n<p>\u00ab Ce sont les joyaux de la couronne, les cl\u00e9s de chiffrement elles-m\u00eames \u00bb, souligne le site\u00a0<a href=\"http:\/\/heartbleed.com\/\">Heartbleed.com<\/a>. Ces cl\u00e9s \u00ab permettent aux pirates de d\u00e9chiffrer tous les trafics, pass\u00e9s et \u00e0 venir, vers les services prot\u00e9g\u00e9s et d\u2019imiter ces services \u00bb.<\/p>\n<p>De plus, il semblerait que les \u00ab\u00a0Cookies\u00a0\u00bb : fichiers qui gardent en m\u00e9moire certaines informations vous concernant, soient \u00e9galement affect\u00e9es. En d\u2019autres thermes, il est donc possible qu\u2019une personne mal intentionn\u00e9e puisse le cas \u00e9ch\u00e9ant se connecter en votre nom.<\/p>\n<h2><span style=\"color: #003366;\"><strong>Quelle solutions sont envisag\u00e9es ?<\/strong><\/span><\/h2>\n<p>\u00c0\u00a0l\u2019\u00e9chelle locale, la solution utopique qui consisterait \u00e0 se couper du web \u00a0durant la temp\u00eate est envisageable bien que compl\u00e8tement inutile. En effet m\u00eame si vous pouvez vous passer de Gmail, Facebook et de ne pas faire d\u2019achat en ligne pendant cette sombre p\u00e9riode, sachez que le mal est fait et \u00a0que vos donn\u00e9es personnelles restent potentiellement vuln\u00e9rables.<\/p>\n<p>Une autre r\u00e9action logique et plus mod\u00e9r\u00e9e serait donc de changer les mots de passe de tous les sites sur lesquels nous sommes enregistr\u00e9s (un bon week-end en perspective), mais sachez que cela est inutile voir contre-productif. En effet, tant que le probl\u00e8me de la faille ne sera pas r\u00e9solu sur les sites en question, les nouvelles informations \u00a0transmissent aux serveurs seront toujours autant expos\u00e9es.<\/p>\n<h2><span style=\"color: #003366;\"><strong>Quel est la position des principaux sites expos\u00e9s ?<\/strong><\/span><\/h2>\n<p>Que ce soit Facebook, Google ou Twitter, \u00a0les plus grands professionnels du secteur n\u2019ont pas tard\u00e9 \u00e0 r\u00e9agir que ce soit du point de vue de la communication que du point de vue technique. Voici quelques extraits des diff\u00e9rentes r\u00e9actions :<\/p>\n<blockquote>\n<ul>\n<li><strong>Facebook. \u00a0<\/strong><em>\u00ab\u00a0Nous avons prot\u00e9g\u00e9 notre protocole OpenSSL avant que le probl\u00e8me ne soit rendu public<\/em><em>[gr\u00e2ce \u00e0 des informations\u00a0partag\u00e9es directement\u00a0par des ing\u00e9nieurs de Google travaillant sur OpenSSL]. Nous n\u2019avons pas d\u00e9tect\u00e9 d\u2019activit\u00e9s suspectes sur des comptes\u00a0Facebook\u00a0li\u00e9es \u00e0 ce bug. N\u00e9anmoins, nous encourageons les utilisateurs de\u00a0profiter\u00a0de ce moment pour\u00a0mettre\u00a0en place un nouveau mot de passe unique pour\u00a0Facebook.\u00a0\u00bb<\/em><\/li>\n<\/ul>\n<ul>\n<li><strong>Google,\u00a0<\/strong>et plus pr\u00e9cis\u00e9ment ses applications\u00a0<strong>Gmail, YouTube,\u00a0<\/strong><strong>Wallet<\/strong>,<strong>Play<\/strong>.\u00a0<em>\u00ab\u00a0Nous avons \u00e9valu\u00e9 la vuln\u00e9rabilit\u00e9 d\u2019OpenSSL et avons d\u00e9cid\u00e9 d\u2019appliquer\u00a0un patch de s\u00e9curit\u00e9 aux services-cl\u00e9s de Google, comme la recherche, Gmail, YouTube, Wallet, Play, Apps, et App Engine\u00a0\u00bb<\/em>, d\u00e9clarent\u00a0les \u00e9quipes de s\u00e9curit\u00e9 de Google sur leur blog.<\/li>\n<\/ul>\n<ul>\n<li><strong>Yahoo!,\u00a0<\/strong>dont les services\u00a0<strong>Yahoo Mail, Flickr<\/strong>\u00a0et\u00a0<strong>Tumblr sont concern\u00e9s,\u00a0<\/strong>dit que\u00a0<em>\u00ab\u00a0les corrections appropri\u00e9es ont \u00e9t\u00e9 apport\u00e9es \u00e0 tout le portail\u00a0\u00bb.\u00a0<\/em>Les \u00e9quipes de Tumblr\u00a0poussent leurs utilisateurs\u00a0\u00e0\u00a0changer\u00a0tous leurs mots de passe sur tous les sites Internet.<\/li>\n<\/ul>\n<ul>\n<li><strong>Airbnb<\/strong>\u00a0et\u00a0<strong>Netflix.<\/strong>\u00a0<em>The Wall Street Journal<\/em>\u00a0rapporte\u00a0que ces deux services ont mis \u00e0 jour leur protocole OpenSSL apr\u00e8s la publication de l\u2019alerte lundi\u00a07\u00a0avril.<\/li>\n<\/ul>\n<ul>\n<li><strong>Dropbox.\u00a0<\/strong>Le service de stockage en ligne\u00a0a expliqu\u00e9\u00a0avoir\u00a0fait une mise \u00e0 jour de s\u00e9curit\u00e9 pour tous ses services.<\/li>\n<\/ul>\n<ul>\n<li><strong>Pinterest.<\/strong><em>\u00a0\u00ab Nous avons r\u00e9par\u00e9 le probl\u00e8me sur Pinterest.com et n\u2019avons trouv\u00e9 aucune preuve de fraude. N\u00e9anmoins, pour\u00a0\u00eatre\u00a0prudent, nous avons envoy\u00e9 \u00e0 des utilisateurs qui auraient pu\u00a0\u00eatre\u00a0concern\u00e9s des e-mails pour qu\u2019ils changent leurs mots de passe\u00a0\u00bb<\/em>, ont expliqu\u00e9 les \u00e9quipes du r\u00e9seau social\u00a0\u00e0 Mashable.<strong><br \/>\n<\/strong><\/li>\n<\/ul>\n<ul>\n<li><strong>Instagram.\u00a0<\/strong><em>\u00ab No<\/em>s\u00a0<em>\u00e9quipes de s\u00e9curit\u00e9 ont travaill\u00e9 rapidement pour\u00a0<a href=\"http:\/\/conjugaison.lemonde.fr\/conjugaison\/premier-groupe\/r%C3%A9parer\" target=\"_blank\">r\u00e9parer<\/a>\u00a0le probl\u00e8me, et nous n\u2019avons pas trouv\u00e9 de preuves comme quoi un compte utilisateur avait \u00e9t\u00e9 affect\u00e9. Mais, puisque cet \u00e9v\u00e9n\u00e9ment a un impact sur de nombreux services, nous recommandons que vous changiez votre mot de passe sur Instagram, particuli\u00e8rement si vous utilisez le m\u00eame sur d\u2019autres sites\u00a0\u00bb<\/em>, peut-on\u00a0lire\u00a0sur Mashable.<\/li>\n<\/ul>\n<ul>\n<li><strong>Twitter.\u00a0<\/strong>Le r\u00e9seau social\u00a0assure\u00a0que<em>\u00a0\u00ab\u00a0ses serveurs et ses API n\u2019ont pas \u00e9t\u00e9 affect\u00e9s par la vuln\u00e9rabilit\u00e9\u00a0\u00bb<\/em>, mais a n\u00e9anmoins\u00a0d\u00e9clar\u00e9 \u00e0 Mashable<em>\u00a0<\/em>avoir mis \u00e0 jour ses protocoles OpenSSL.<\/li>\n<\/ul>\n<\/blockquote>\n<p>D\u2019autres acteurs du march\u00e9 comme par exemple \u00a0<strong>Prestashop et WordPress<\/strong>\u00a0(principaux CMS concernant la cr\u00e9ation de site web) sont \u00e0 pied d\u2019oeuvre pour s\u00e9curiser leur solution, \u00a0\u00e0 en croire leur service technique respectif que nous avons contact\u00e9s.<\/p>\n<p>En conclusion cet \u00e9v\u00e9nement nous montre s\u2019il fallait encore le prouver qu\u2019Internet est encore dans une phase de maturit\u00e9, \u00a0ou du jour au lendemain la d\u00e9tection d\u2019un bug dans les basses couches des protocoles de s\u00e9curit\u00e9 peut remettre en question l\u2019usage intensif que nous en faisons et ainsi \u00a0bouleverser l\u2019activit\u00e9 de dizaines de milliers d\u2019entreprises \u00e0 travers le monde.\n\t\t<\/div> \n\t<\/div> <\/div><\/div>\n<\/div><\/div>","protected":false},"excerpt":{"rendered":"Le mardi 8 avril, la d\u00e9couverte d\u2019une faille de s\u00e9curit\u00e9 au sein m\u00eame du protocole OpenSSL \u00ab\u00a0Heartbleed\u00a0\u00bb fait trembler le monde des \u00e9changes de donn\u00e9es sensibles sur internet. Mais qu\u2019en est-il vraiment ? Qu\u2019est ce que OpenSSL ? : OpenSSL...","protected":false},"author":4,"featured_media":3440,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[25],"tags":[],"_links":{"self":[{"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/posts\/3439"}],"collection":[{"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/comments?post=3439"}],"version-history":[{"count":2,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/posts\/3439\/revisions"}],"predecessor-version":[{"id":3442,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/posts\/3439\/revisions\/3442"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/media\/3440"}],"wp:attachment":[{"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/media?parent=3439"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/categories?post=3439"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.coralia-wsd.com\/site\/wp-json\/wp\/v2\/tags?post=3439"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}