HTTP signifie Hyper Text Transfer Protocol et est largement utilisé sur Internet. Au cours des premières années d’Internet, ce protocole ne posait pas de problème pour demander des identifiants de connexion, etc., car il n’y avait pas beaucoup de danger que des personnes reniflent vos paquets de données pour voler vos identifiants de connexion pour différents sites Web. Lorsque les gens ont senti le danger, HTTPS (HTTP Secure) a été inventé, qui crypte l’échange de données entre vous (le client) et le site Web avec lequel vous interagissez.
Qu’est-ce que la clé de certificat de site Web HTTPS
Certaines autorités de certification proposent des certificats « d’aptitude » aux sites Web. Il existe de nombreux facteurs pour déterminer le facteur « fitness » : connexion cryptée, téléchargements sans virus et peu d’autres choses. HTTPS signifie que vos données sont sécurisées lors des transactions. Principalement, le HTTPS est utilisé par les magasins de commerce électronique et les sites qui ont des données/informations qui vous sont privées, comme les sites de messagerie. Les sites de réseaux sociaux comme Facebook et Twitter utilisent également le HTTPS.
Avec chaque certificat, il y a une clé qui est unique à ce site Web. Vous pouvez afficher la clé de certificat d’un site Web en cliquant avec le bouton droit sur sa page Web et en sélectionnant PAGE INFO. En fonction du navigateur, vous obtiendrez différents types de boîtes de dialogue. Recherchez CERTIFICAT, puis EMPREINTE DE POUCE ou EMPREINTE DIGITALE. Ce sera la clé unique du certificat du site Web.
Sécurité HTTPS et usurpation d’identité
Pour en revenir à votre sécurité avec HTTPS, la clé de certificat peut être usurpée par des tiers au milieu de clients et de sites Web. Cette technique d’ingérence dans vos conversations s’appelle l’homme du milieu.
Voici comment votre navigateur est envoyé en HTTPS : soit vous cliquez sur le bouton/lien de connexion, soit vous saisissez l’URL.
Dans le premier cas, vous êtes directement dirigé vers la page HTTPS. Dans le second cas, où vous saisissez l’URL à moins que vous ne saisissiez HTTPS, le DNS se résoudra en une page qui vous dirigera vers la page HTTPS à l’aide de la redirection automatique (302).
L’homme du milieu a certaines méthodes pour intercepter votre première demande d’accès au site Web, même si vous avez tapé HTTPS. L’homme du milieu pourrait être votre navigateur lui-même. Les navigateurs Opera Mini et BlackBerry le font pour capturer la communication depuis le début et la décrypter afin qu’elle puisse être compressée pour une navigation plus rapide. Cette technique est erronée – à mon avis – car elle facilite l’écoute clandestine mais ensuite, les entreprises disent que rien n’est enregistré.
Lorsque vous saisissez une URL, cliquez sur un lien ou un signet, vous demandez au navigateur d’établir une connexion (de préférence) avec la version sécurisée du site Web. The Man in the Middle crée un faux certificat difficile à identifier comme défectueux, car les certificats de site Web ont le même format, quelle que soit l’autorité émettrice du certificat.
L’homme du milieu usurpe avec succès un certificat et crée une EMPREINTE qui est vérifiée par rapport aux « autorités de certification auxquelles votre navigateur fait déjà confiance ». Autrement dit, il semble que le certificat ait été émis par une société qui est ajoutée à la liste des autorités de certification de confiance de vos navigateurs. Cela fait croire que la clé de certificat est valide et fournit des données de cryptage à l’homme du milieu. Ainsi, l’homme du milieu a maintenant la clé pour déchiffrer les informations que vous envoyez via cette connexion. Notez que Man in the Middle travaille également de l’autre côté en envoyant vos informations au site Web – sincèrement mais de manière à ce qu’il puisse les lire.
Ceci explique l’usurpation HTTPS du site Web et son fonctionnement. Cela indique également que HTTPS n’est pas entièrement sécurisé. Il existe quelques outils qui nous feraient savoir qu’il y a un homme au milieu à moins que l’on ne soit un expert en informatique hautement qualifié. Pour l’homme du commun, le Site Web du GRC offre une méthode pour récupérer THUMBPRINT. Vous pouvez consulter le certificat THUMBPRINT sur GRC, puis le faire correspondre à celui que vous avez récupéré à l’aide de PAGE INFO. S’ils correspondent, c’est bon. S’ils ne le font pas, il y a un homme au milieu.
Soutenez notre effort ❤️
Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.





















