Chiffrement : Internet Explorer « 12 » et Spartan gèreront le mécanisme HSTS

Chiffrement : Internet Explorer « 12 » et Spartan gèreront le mécanisme HSTS

Tout comme Chrome et Firefox 4.0

Avatar de l'auteur

Vincent Hermann

Publié dansLogiciel

18/02/2015
22
Chiffrement : Internet Explorer « 12 » et Spartan gèreront le mécanisme HSTS

Le mécanisme HSTS va faire son entrée dans la nouvelle version d’Internet Explorer et dans Spartan, tous deux en développement au sein de Windows 10. Il s’agit d’un ajout important pour la sécurité, mais si d’un côté on se réjouira que l’éditeur renforce les défenses de l’internaute, on pourra également lui faire remarquer qu’il n’est pas spécialement en avance sur la question.

HSTS permet aux navigateurs d'imposer des politiques de sécurité

HSTS, pour HTTP Strict Transport Security, est un mécanisme permettant de définir des politiques de sécurité sur des serveurs. Le principe de fonctionnement est relativement simple : un serveur déclare à un navigateur qu’il souhaite établir une connexion en fonction de critères précis, au risque de la refuser complètement. Par exemple, le site d’une banque peut informer le navigateur que la connexion doit être obligatoirement chiffrée.

Mais HSTS permet surtout d’empêcher les pages de mixer les éléments sécurisés et non sécurisés, ce qui arrive régulièrement. Si le navigateur détecte qu’une politique est active sur le serveur, les liens non sécurisés seront remplacés par des liens sécurisés, en forçant par exemple le passage à HTTPS. La conséquence est que l’internaute est normalement protégée contre les attaques de type « man-in-the-middle », dans lequel un pirate peut par exemple intercepter des données sensibles.

Une implémentation dans le nouvel Internet Explorer et Spartan

Et justement, la Technical Preview 2 de Windows 10, disponible depuis le mois dernier, contient une implémentation de HSTS dans Internet Explorer, ou tout du moins dans la nouvelle version en développement. On rappellera en effet que le futur système sera fourni avec deux navigateurs, dont celui que l’on connait, et un autre, Spartan, entièrement neuf. Ce dernier incorporera également HSTS, mais on ne pourra l’utiliser que dans une prochaine mise à jour.

Dans un billet publié lundi, Microsoft explique les bénéfices de HSTS, notamment sa capacité à empêcher un pirate d’exploiter une connexion non sécurisée avant que le site ne redirige l’utilisateur vers une connexion sécurisée, lui permettant alors de le réorienter vers un site malveillant. Et d’insister en vantant les mérites d’un mécanisme qui aide à proposer des connexions chiffrées de bout en bout.

Chrome, Firefox et Opera gèrent HSTS depuis des années

Microsoft explique également que les sites ont deux manières de faire appel à HSTS. La première est de contacter directement l’éditeur du navigateur pour que l’adresse y soit codée « en dur ». En d’autres termes, Internet Explorer, tout comme Chrome ou Firefox, possède déjà la politique à appliquer pour le site avant même que ce dernier ne soit consulté. La seconde est d’envoyer vers le navigateur un en-tête HTTP spécifique (Strict-Transport-Security) pour l’informer de ce qui est attendu.

Mais même si le mouvement de Microsoft va forcément dans la bonne direction puisque la sécurité en sera renforcée, il ne faut pas oublier que le mécanisme HSTS n’est en rien nouveau. Chrome le prend en charge par exemple depuis sa version 4.0, tout comme Firefox d’ailleurs. Le navigateur de Mozilla possède la fameuse liste interne depuis sa mouture 17, et Opera gère depuis sa version 12. Internet Explorer est donc en retard de plusieurs années, mais Microsoft sous-entend dans son billet qu’il s’agit d’une suite logique à sa « mise au pas » sur un critère qui semble animer l’entreprise désormais : l’interopérabilité.

22
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 32
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

HSTS permet aux navigateurs d'imposer des politiques de sécurité

Une implémentation dans le nouvel Internet Explorer et Spartan

Chrome, Firefox et Opera gèrent HSTS depuis des années

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

32
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 18
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 14
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (22)


DetunizedGravity Abonné
Il y a 9 ans

HSTS qui peut être détourné de son usage pour pister l’utilisateur, même en mode de navigation “privée”.

Je lance le chrono: à cette date seul Firefox essaie de contrer cette possibilité d’abus de la fonction. En quelle année Chrome, Safari et I.E. en feront autant?

Indice: de Google, Apple et la fondation Mozilla, seul Mozilla n’a à ce jour aucun intérêt financier direct et affiché à exploiter/revendre les infos sur vos habitudes de surf. Quand à la réactivité de Microsoft, l’article qui précède résume bien la situation.



/troll


pamputt Abonné
Il y a 9 ans

Très bonne nouvelle. Encore faut-il que les banque prennent en charge HSTS. Et ce n’est pas la cas de la BNP, du CIC, de la Banque Postale et probablement d’autres banques encore. Au passage, ça craint un peu, le site de la banque psotale est vulnérable à la faille POODLE qui date quand même de plus de 4 mois. Ça craint …


pamputt Abonné
Il y a 9 ans

En fait leCrédit mutuel, le Crédit lyonnais et le crédit agricole ne prennent pas non plus en charge le mécanisme …


Anonyme_f7d8f7f164fgnbw67p
Il y a 9 ans

MS en retard sur ses concurrents dans le domaine des navigateurs ?
Jamais de la vie.

PCI est un repère de pro-Apple et pro-Google. Honte sur vous M. Herrmann pour ces allegations diffamatoires.


John Shaft Abonné
Il y a 9 ans

Faut dire que HSTS est plutôt contraignant et je comprends si certains admin sys et/ou DSI rechignent à le déployer <img data-src=" />


Danytime
Il y a 9 ans






pamputt a écrit :

En fait leCrédit mutuel, le Crédit lyonnais et le crédit agricole ne prennent pas non plus en charge le mécanisme …

Et en plus c’est des trucs de crédit <img data-src=" />



Konrad
Il y a 9 ans






Drepanocytose a écrit :

MS en retard sur ses concurrents dans le domaine des navigateurs ?
Jamais de la vie.

PCI est un repère de pro-Apple et pro-Google. Honte sur vous M. Herrmann pour ces allegations diffamatoires.



J’allais le dire. Ce n’est pas pour rien que Windows et IE ont les meilleures parts de marché quand même hein !



philanthropos
Il y a 9 ans






Konrad a écrit :

J’allais le dire. Ce n’est pas pour rien que Windows et IE ont les meilleures parts de marché quand même hein !


C’est la vente-liée, les pratiques anticoncurrentielles et le formatage des peuples au système unique qu’on vous dit !&nbsp;<img data-src=" />



Cedrix
Il y a 9 ans

T’as vérifié qu’ils étaient en effet vulnérables ? Avoir le SSLv3 activé ne veut pas dire que tu es vulnérable…


anonyme_f9593869f4eb271ddcfedc462e8d0f69
Il y a 9 ans

Il y a d’autres mécanismes de vérification de l’identité pour les sites de banque que tu liste …


pamputt Abonné
Il y a 9 ans






Cedrix a écrit :

T’as vérifié qu’ils étaient en effet vulnérables ? Avoir le SSLv3 activé ne veut pas dire que tu es vulnérable…


En l’occurrence, le site de la banque postale est (serait ?) vulnérable à POODLE via TLS et non SSL3.

AtomicBoy44 a écrit :

Il y a d’autres mécanismes de vérification de l’identité pour les sites de banque que tu liste …


Je ne suis pas sûr de comprendre ce que tu veux dire par « vérification de l’identité ».



CUlater
Il y a 9 ans

Factuellement IE est en retard sur cette fonctionnalité précise, c’est tout. Je ne vois pas où Vincent dit que tout le navigateur est obsolète. Pas besoin d’extrapoler pour s’énerver pour rien&nbsp;<img data-src=" />


Cedrix
Il y a 9 ans

Ca n’est pas pcq le protocole est ouvert que tues vulnérable. Qu’est ce qui t’empêche, au moment du handshake, de rediriger ton client en fonction du protocole ?


Vincent_H Abonné
Il y a 9 ans

Oh il ne s’énerve pas, il trolle bêtement et me cherche des poux, as usual&nbsp;<img data-src=" />


cayan
Il y a 9 ans






Vincent_H a écrit :

Oh il ne s’énerve pas, il trolle bêtement et me cherche des poux, as usual <img data-src=" />



D’un autre coté l’angle de l’article est assez particulier.

Pourquoi passer presque la moitié de l’article sur le fait que IE est le dernier à le mettre en place, alors qu’aucun autre article n’a évoqué la mise en place de ce protocole sur les autres navigateurs.

Cela me donne l’impression que tu prends des pincettes géantes, afin que l’on ne vienne pas te dire, gna gna gna, ça existe sur machin 32 depuis 5 ans etc.

Alors certes, c’est normal de l’évoquer, mais au final, c’est presque tout ce qui reste de l’article, alors que comme dit plus haut, le sujet n’a pas été évoqué lors de la mise en place sur les autres navigateurs…



Vincent_H Abonné
Il y a 9 ans

Parce que ça date de plusieurs années et que le contexte était alors très différent. Depuis deux ans maintenant, on ne parle plus que de sécurité, ce qui n’était pas encore le cas de la sortie de Firefox 4.0 par exemple. Et puisque le contexte a changé, la manière dont la lumière est jetée sur les mouvements des éditeurs a une importance plus élevée dans ce domaine. D’où le fait qu’il est important de dire qu’IE et Spartan vont gérer HSTS, et qu’il est tout aussi important de rappeler que d’autres le font déjà.

Quant au fait de passer “la moitié de l’article” à parler de retard, je trouve à “légèrement” exagéré puisque la majorité du texte est consacrée aux apports du mécanisme lui-même&nbsp;<img data-src=" />


cayan
Il y a 9 ans






Vincent_H a écrit :

Quant au fait de passer “la moitié de l’article” à parler de retard, je trouve à “légèrement” exagéré puisque la majorité du texte est consacrée aux apports du mécanisme lui-même <img data-src=" />



En effet, ça dépasse pas le Tiers :-)



Vincent_H Abonné
Il y a 9 ans

<img data-src=" />


nigol
Il y a 9 ans

Émission “La tête au carré” avec Louis Pouzin, un contributeur aux proto-internets dans les annees 1970 :

http://www.franceinter.fr/emission-la-tete-au-carre-des-debuts-de-linternet-au-p…

Si NextImpact veut bien faire un article sur l’initiative “open route” pour se passer de l’ICANN, ce sujet m’intéresse.


Konrad
Il y a 9 ans






nigol a écrit :

Émission “La tête au carré” avec Louis Pouzin, un contributeur aux proto-internets dans les annees 1970 :

http://www.franceinter.fr/emission-la-tete-au-carre-des-debuts-de-linternet-au-p…

Si NextImpact veut bien faire un article sur l’initiative “open route” pour se passer de l’ICANN, ce sujet m’intéresse.



Quitte à demander quelque chose tu pourrais écrire correctement Next INpact <img data-src=" />



Anonyme_f7d8f7f164fgnbw67p
Il y a 9 ans






Vincent_H a écrit :

Oh il ne s’énerve pas, il trolle bêtement et me cherche des poux, as usual <img data-src=" />


Mais non, mais non <img data-src=" />

Bon pour êter honnête, je t’avoue que j’aurais bien aimé voir une petite analyse de ce qu’a apporté HSTS pour les autres navigateurs, d’eventuels soucis constatés sur IE parce que justement les anciennes versions n’implémentent pas HSTS, etc.



Vincent_H Abonné
Il y a 9 ans

Difficile de savoir pour l’instant, ça vient à peine d’arriver et en version bêta en plus.