Administrateur PHPfrance |
3131 Messages
28 déc. 2005, 13:52
N'importe quel hacker peut scruter ce qui entre et sort d'un serveur web donné, celui de rcv-team compris.
Il peut donc voir des messages de ce genre parmi ceux qui circulent (ne me huez pas vous qui connaissez le protocole http, je simplifie ^^), au moment ou tu cliques sur "envoyer mes informations bancaires" :
GET /script.php
POST numerocb=054468463269594
POST dateperemption=0405
etc...
Et là il est content il a gagné une commande à 1'000 euros gratos (disons 200 pour être sûr, 10'000 si ta banque ne fait pas attention) sur n'importe quel site de vente en ligne.
ça te fait alors une belle jambe que ce soit sécurisé "après"...
Sauf que si c'était du https, voici ce qu'il verrait:
Ouij8J¨x1908jx?871JP°°9X872
IUH91782Y3P?dç_yaoà_"jàç9°8172
DS9Bè-&té_èg96E912
Et là c'est à lui que ça fait une belle jambe d'avoir ce genre d'infos.
Voilà clairement l'unique et indispensable intérêt de http
s : crypter la communication pour éviter le sniffing.
Pas d'https => pas de commande en ligne.