Les recherches sur Google chiffrables en SSL (MAJ)

Guillaume Champeau - publié le Lundi 24 Mai 2010 à 12h20 - posté dans High-Tech

Mise à jour : C'est fait. Désormais, en se rendant sur https://www.google.com (notez le "s" dans l'URL) les recherches sont chiffrées à travers un serveur SSL qui empêche les tiers de voir ce que vous recherchez sur le moteur de recherche. Google continue néanmoins à enregistrer les données de connexion et l'historique ; il ne s'agit pas d'un service d'anonymisation des recherches. Encore en bêta, le service ne semble pas encore accessible sur Google France.

Article du 17 mai 2010 - En marge de ses excuses adressées aux internautes, après avoir reconnu qu'il avait enregistré "par erreur" des données privées sur des réseaux Wi-Fi ouverts, Google a annoncé sa volonté de renforcer la confidentialité des utilisateurs de ses services.

La firme, qui impose déjà depuis cette année le chiffrage en SSL pour tous les utilisateurs de Gmail (mais uniquement en option pour les clients Google Apps), va proposer cette semaine une option permettant de protéger également les recherches effectuées sur Google.

Le chiffrage en SSL, matérialisé par une adresse qui commence par "https://" plutôt que "http://" et une icône en forme de cadenas sur le navigateur, empêche en principe de lire les données interceptées sur les réseaux sans-fil. Seuls ceux qui émettent les données et qui les reçoivent connaissent les clés de déchiffrage. Le procédé est aussi utile à ceux qui utilisent le moteur de recherche sur des réseaux partagés et contrôlés par un tiers, comme ceux des universités ou des entreprises.

La généralisation du SSL à tous les utilisateurs n'est probablement pas à l'ordre du jour pour Google, puisqu'elle coûte cher en bande passante et en puissance de calcul, et qu'elle ralentit l'affichage des résultats. Mais le fait qu'il propose ce chiffrage en option est déjà une décision remarquable.

Par ailleurs, alors qu'il aurait en principe intérêt à encourager les réseaux ouverts pour favoriser la navigation en mobilité, Google conseille fortement aux internautes de protéger leur réseau Wi-Fi par un mot de passe, comme l'impose désormais l'Allemagne, et comme le prévoit en France la loi Hadopi.

Publié par Guillaume Champeau, le 24 Mai 2010 à 12h20
 
 
26
Commentaires à propos de «Les recherches sur Google chiffrables en SSL (MAJ)»
 

1
2
Il me semble, je me trompe peut-être, qu'en ssl, les url sont transmises en clair, seul le contenu échangé en chiffré. C'est à dire que lorsqu'on cherche un mot, si ce mot est présent dans l'url (sous forme de requête GET), alors n'importe qui surveillant le réseau saura ce que vous avez recherché, car l'url est en clair.

En gros ça ne sert à rien.
Goldy, le 24/05/2010 - 15:17
Il me semble, je me trompe peut-être, qu'en ssl, les url sont transmises en clair [...]
Bien sûr que non.
Ce qui peut par contre "fuiter" sur le réseau c'est le nom de domaine du site sécurisé auquel on désire accéder. En effet pour accéder au site sécurisé il faut soit effectuer une requête DNS pour établir la connexion TCP directe, soit demander au proxy de servir de canal de communication par la méthode CONNECT...
Hotmail propose bien le ssl : https://login.live.com/


Comme le dit Thyreus, il ne s'agit que de cryptage au moment de la connexion, cad lorsque tu rentres ton nom d'utilisateur et ton mot de passe. Il s'agit de données sensibles, qui pour les concepteurs de ces sites -hotmail, yahoo, etc- n'ont pas à circuler en clair sur les réseaux.

Remarquons que ce n'est pas le cas de Numerama: Quand on se connecte à Numerama, le nom et de mdp circulent en clair, sans le moindre cryptage.

Nuumerama doit être le seul site au monde à parler abondamment de sécurité, de confidentialité, de cryptage, de steganographie, d'anonymisation, de Tor, Stealthnet, OneSwarm, Freenet, I2P et OnionCats, tout en ayant pour lui même une procédure d'accès où tout circule en clair.


A ce sujet, je serais curieux de savoir si, sur les serveurs Numerama, ces données sont au moins conservées avec un niveau de sécurité supérieur à celui de Waka ? :devil:

Parce que c'est pas pour dire, mais lorsque Zataz annoncera que 30 millions de comptes Numerama non protégés ont été piratés sur Numerama, ça va être megalol au Ministère de la Culture......... :yahoo:

(Et à PCInpact aussi, d'ailleurs).


Ceci dit, sur Yahoo ou hotmail, tu as beau te connecter en SSL, l'affichage ensuite a lieu en clair, c'est à dire que le contenu de tes mails se ballade en clair sur le réseau entre ton poste et les serveurs yahoo hotmail etc.

Gmail est le seul webmail "mainstream" à ma connaissance (sachant que pour moi, hushmail n'est pas "mainstream") à proposer, et depuis peu, par défaut, le chiffrage de l'intégralité de la connexion.

Bien entendu, le chiffrage ne porte alors que sur le transit de données. Les données elles mêmes résident en clair sur les serveurs google, et toute personne accédant à ces serveurs peut lire ces données. Pour aller plus loin, il faut utiliser un service autorisant la création et l'envoi de mail cryptés, style hushmail.

Mais tout cela n'a rien à voir avec l'accès SSL à un moteur de recherche, qui permet de ne pas laisser voir ce que l'on recherche auprès d'une tierce partie.

Il n'en reste pas moins que Google, lui, continue de conserver longtemps les informations relatives à la recherche (quelle ip, quoi, quand...)

Bref, ixquick et scroogle continuent d'être largement utiles.

Surtout que Ixquick permet en plus d'accéder au site recherché à travers un proxy Ixquick.



Il me semble, je me trompe peut-être, qu'en ssl, les url sont transmises en clair, seul le contenu échangé en chiffré. C'est à dire que lorsqu'on cherche un mot, si ce mot est présent dans l'url (sous forme de requête GET), alors n'importe qui surveillant le réseau saura ce que vous avez recherché, car l'url est en clair.

En gros ça ne sert à rien.

Oui, tu te trompes, comme le note bien Croux: En https, l'ensemble de la communication est cryptée. Les mots clefs de ta recherche ne sont pas accessibles en clair dans l'URL pour une tierce partie.
Excellent, je viens de tester en direct de Chine, les recherches sur les mots interdits passent sans problemes. Bravo google.
Moi, avant de me poser des questions sur le fait que mon FAI va ou pas voir mes requêtes chez Google, je préfèrerais que Google me propose une option "faire une recherche sans que Google en garde la moindre trace". Chiche !

https://www.google.c...

Après connexion avec ton compte google, tu auras un panneau d'administration regroupant les outils que tu utilises chez Google. Et pour chaque outil (dont la recherche web), les règles de confidentialité sont à définir.
Thanks !
Topinambour, le 17/05/2010 - 13:14
J'utilise depuis longtemps scroogle.org : un proxy qui permet de faire des recherches google sans se faire fliquer et pour lequels des moteurs opensearch sont disponibles (pour intégration dans le navigateur). Et il permet le SSL :)

Tu peux aussi utiliser www.scroogle.fr directement

1
2
Télécharger
Winasso
Finance - Logiciel de gestion de la vie associative
 
Musikcube
Catalogues et pochettes - Jukebox simple et léger
 
Dark Oberon
Stratégie - Un Warcraft-like version pâte à modeler
 
OpenSuse
OS - Version de Linux performante.
 
Mai 2010
 
Lu Ma Me Je Ve Sa Di
26 27 28 29 30 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31 1 2 3 4 5 6
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC