Publié dans Internet

6

Stéphane Bortzmeyer se penche sur les potentiels problèmes de vie privée posés par QUIC

Stéphane Bortzmeyer se penche sur les potentiels problèmes de vie privée posés par QUIC

L’ingénieur est revenu dans un billet de blog sur les problèmes de vie privée que pourrait entraîner une généralisation de QUIC, ce qui n’est a priori qu’une question de temps. Le protocole est depuis deux semaines environ un standard de l’Internet Engineering Task Force (IETF), sous la référence RFC 9000.

Bortzmeyer revient sur la manière dont QUIC peut être utilisé pour pister un internaute, notamment car le protocole facilite les connexions longues, jusqu’à plusieurs jours. De plus, QUIC permet la migration d’une adresse IP vers une autre. Dans le cas d’un changement d’adresse imposé par exemple par une box, la connexion survit et gère la bascule. 

En outre, il « permet à un client de mémoriser des informations qui lui permettront de se reconnecter au serveur plus vite (ce qu'on nomme le « 0-RTT ») », indique l’expert. Le serveur reconnaît ainsi rapidement un ancien client.

Pour Bortzmeyer, il n’y a pas de doute que QUIC peut être utilisé pour du pistage, justement grâce à ses capacités. Même si le protocole a été conçu pour protéger les internautes contre la surveillance d’un tiers extérieur à la communication, il pose la question de celle imposée par le serveur.

Mais il existe selon lui des dangers nettement plus grands que QUIC, notamment les cookies et le fingerprinting, qui permettent le pistage inter-serveurs (QUIC ne le peut pas). À terme, le protocole pourrait quand même poser un problème à Tor.

Un danger « théorique » pour le moment : Tor n’opère qu’en TCP, alors que QUIC fonctionne avec UDP. Il estime qu’un client QUIC pourrait lutter contre ces éventuels dangers, notamment en limitant la durée des connexions et en bloquant la migration des adresses IP. Une solution complexe, mais possible, avec un impact négatif sur les performances.

« Comme souvent en sécurité, on est donc face à un compromis. Si on ne pensait qu'à la vie privée, on utiliserait Tor tout le temps… Les navigateurs Web, par exemple, optimisent clairement pour la vitesse, pas pour la vie privée », conclut Bortzmeyer.

6

Tiens, en parlant de ça :

Poing Dev

Le poing Dev – Round 7

Meuh sept super !

22:32 Next 8
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

« Money time »

18:06 WebSécu 3

Trois consoles portables en quelques semaines

Et une nouvelle façon de concevoir le jeu se confirme

10:45 Hard 36
Poing Dev

Le poing Dev – Round 7

Next 8
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 3

Trois consoles portables en quelques semaines

Hard 36
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

43
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

6

Commentaires (6)


NiCr Abonné
Il y a 2 ans

Ils ne sont pas remplacés par Burger King ?


fred42 Abonné
Il y a 2 ans

:sm:


jpaul Abonné
Il y a 2 ans

Burger Ing :windu:


piwi82
Il y a 2 ans

jpaul

Burger Ing :windu:

Donc McDonald Duc ? 🦆


JCLB Abonné
Il y a 2 ans

Pourquoi s’inquiéter à l’heure où pleins de gens installent volontairement un plugin de tracking pour avoir du cash back :D



L’avenir du déploiement dira quelle est la durée moyenne retenue pour faire du 0 rtt. Ça implique quand même de maintenir un état, une variable, plus longtemps côté serveur


Patch Abonné
Il y a 2 ans

jpaul a dit:


Burger Ing :windu:




C’est un vendeur de hamburgers 100% en ligne?