L'EFF souhaite généraliser la connexion sécurisée HTTPS

Julien L. - publié le Jeudi 21 Avril 2011 à 17h12 - posté dans High-Tech

Un an après avoir dévoilé HTTPS Everywhere, un module complémentaire pour Firefox, l'Electronic Frontier Foundation lance une campagne en faveur des connexions sécurisées. L'ONG américaine a lancé un wiki dans lequel elle fait le point sur la sécurité mise en œuvre par les différents sites web pour protéger les internautes.

L'Electronic Frontier Foundation, une ONG fondée en 1990 aux États-Unis, milite depuis toujours pour la liberté d'expression sur Internet et la protection de la vie privée des internautes. En 2010, elle avait par exemple développé en partenariat avec le projet Tor le programme HTTPS Everywhere, un module complémentaire pour Firefox. Un an plus tard, l'organisation compte passer à la vitesse supérieure.

Sur son blog, l'Electronic Frontier Foundation annonce le lancement d'une campagne internationale visant à promouvoir la connexion sécurisée HTTPS et à sensibiliser les principaux sites web de son utilité. Baptisée HTTPS Now, la campagne dispose d'un wiki qui permet de suivre le déploiement du protocole sécurisé sur quelques-uns des principaux sites web.

Plusieurs colonnes sont disponibles : utilise HTTPS sur certaines pages ; Aucun contenu mixte ; utilise HTTPS sur toutes les pages ; tous les renseignements personnels cryptés ; utilise uniquement des cookies sécurisés ; a un certificat SSL valide ; taille de la clé de chiffrement ; utilise HSTS. Par exemple, le site eBay.com utilise la connexion HTTPS sur certaines pages, chiffre les renseignements personnels, dispose d'un certificat valide et a une clé de 2048 bits.

"La connexion HTTPS fournit le niveau minimum de sécurité pour les sites web. Sans celui-ci, aucun site ne peut vraiment garantir une sécurité ou une confidentialité suffisante à ses utilisateurs" a fait remarquer Eva Galperin, membre de l'EFF. Elle permet de vérifier l'identité d'un site web en contrôlant son certificat d'authentification. Les données échangées avec le site, lorsque la connexion HTTPS est active, sont également chiffrées.

En conséquence, il n'est pas vraiment surprenant de retrouver la connexion HTTPS au niveau des sites de commerce en ligne ou des banques, mais également au niveau des messageries web ou des sites de réseautage social. Tous ces sites peuvent en effet être amenés à récolter des données personnelles sur l'internaute, d'où l'importance de les chiffrer et de vérifier l'identité du site.

L'Electronic Frontier Foundation rappelle que l'extension Firefox HTTPS Everywhere permet d'activer la connexion sécurisée dès qu'elle est disponible. De nombreux sites sont couverts par ce module complémentaire : Google, Facebook, Twitter, Wikipédia, WordPress, PayPal, Tor ou encore Ixquick.

Publié par Julien L., le 21 Avril 2011 à 17h12
 
 
5
Commentaires à propos de «L'EFF souhaite généraliser la connexion sécurisée HTTPS»
 
Malheureusement la plus part des sites "sécurisés" ne le sont pas en réalité car ils emploient du contenu mixte.

Les contenus non-chiffrés/signés sont donc corruptibles par un adversaire qui pourra y injecter du Javascript et se faire envoyer le contenu de la page "sécurisé".

Je profite de l'article pour faire savoir que StartSSL propose GRATUITEMENT des certificats client (pour chiffrement/signature de mails) et de serveur en Class 1 qui sont reconnus par les navigateurs et logiciel de messagerie (dommage pour CaCert).
De toute façon c'est du blabla le https pour les gros sites. Leurs données sont accessibles sur leurs serveurs à la demande du gouvernement si nécessaire.
JJ2458, le 21/04/2011 - 18:21
De toute façon c'est du blabla le https pour les gros sites. Leurs données sont accessibles sur leurs serveurs à la demande du gouvernement si nécessaire.
Et sur quelle base juridique s'appuierait un juge pour délivrer l'ordonnance permettant la saisie, si les données interceptées (faut déjà les intercepter) sont chiffrées en HTTPS ?

Une question subsidiaire : Quid des réseaux d'entreprise et leur filtrage et/ou proxy ? Le serveur centralisant les connexions de l'entreprise (souvent un sous-traitant) ne pourrait-il pas agir comme "man-in-the-middle" ?
" tous les renseignements personnels cryptés "

En français, on ne dit pas "cryptés" mais "chiffrés" !
Je m'étonne de voir l'EFF faire une campagne qui, indirectement, va rendre service au cartel des vendeurs de certificats SSL.
Télécharger
KaZaA Lite K++
Kazaa (FastTrack) - Le clone amélioré de KaZaA et dépourvu de spywares
 
Everest Ultimate Edition
Diagnostic - Disséquez votre PC sans tournevis !
 
Folder Encryption
Cryptage - Cryptez vos données sensibles
 
Bitdefender Free Edition
 
Mobile Net Switch
Outils Réseau - Gestionnaire de connexion internet pratique
 
Avril 2011
 
Lu Ma Me Je Ve Sa Di
28 29 30 31 1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28 29 30 1
2 3 4 5 6 7 8
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC