L'URL est chiffrée dans une session HTTPS ?

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

L'URL est chiffrée dans une session HTTPS ?

Messagepar DigitalSin » 30 Juil 2008 14:25

Salut à tous,

Dans une transaction HTTPS, est-ce que l'URL fait partie des données chiffrées ?
Oui à la toute première connexion sur le serveur web, puisqu'il faut établir la connexion.
Mais ensuite ?

Quand je me conencte à ma banque, je vois dans mon navigateur:
Code: Tout sélectionner
https://www.mabanque.com?id=foo&p=bar


Un sniffeur ou un proxy web placé sur le "chemin" sait-il trouver
Code: Tout sélectionner
id=foo&p=bar


Merci
DigitalSin
Matelot
Matelot
 
Messages: 4
Inscrit le: 01 Juil 2008 13:15
Localisation: Toulouse

Messagepar tomtom » 30 Juil 2008 15:39

Normalement non. Mais c'est etrange que des banques utilisent encore ce genre de mécanismes... :p
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Re: L'URL est chiffrée dans une session HTTPS ?

Messagepar arapaho » 30 Juil 2008 17:10

Salut tom,

Tu réponds à quoi ?

A
DigitalSin a écrit:Dans une transaction HTTPS, est-ce que l'URL fait partie des données chiffrées ?


ou a
DigitalSin a écrit:Un sniffeur ou un proxy web placé sur le "chemin" sait-il trouver ....


?
Avatar de l’utilisateur
arapaho
Amiral
Amiral
 
Messages: 1119
Inscrit le: 18 Avr 2002 00:00
Localisation: Genève

Messagepar tomtom » 30 Juil 2008 20:29

la 2eme ;)

t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar DigitalSin » 30 Juil 2008 23:46

J'ai fait des captures Wireshark.
Effectivement, je ne parviens pas à trouver l'URL visitée dans le fichier pcap.

Merci
DigitalSin
Matelot
Matelot
 
Messages: 4
Inscrit le: 01 Juil 2008 13:15
Localisation: Toulouse

Messagepar arapaho » 31 Juil 2008 09:26

tomtom a écrit:la 2eme ;)


J'ai eu peur !
Avatar de l’utilisateur
arapaho
Amiral
Amiral
 
Messages: 1119
Inscrit le: 18 Avr 2002 00:00
Localisation: Genève

Messagepar addyll » 26 Août 2008 13:37

tomtom a écrit:Normalement non. Mais c'est etrange que des banques utilisent encore ce genre de mécanismes... :p


Il me semble que ce mécanisme a valu à la RATP quelques souçis il n'y a pas si longtemps de cela.
addyll
Quartier Maître
Quartier Maître
 
Messages: 21
Inscrit le: 19 Déc 2004 02:24


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité