Est-ce
fiable ? oui; des rumeurs prétendent que (seuls) des services de
renseignement pourraient casser les codes; il est peu probable que
ces fonctionnaires viennent vider vos comptes en banques... et ils
ont des moyens bien moins coûteux d'y accéder !
<?php
echo "<form method=post action=index.php?page=2 name=test > <br> ";
echo "Entre ton mot de passe ======> <input type=password name=mdp size=10 > ";
echo "<input type=submit value='ok' > ";
echo "</form>";
? >
1 . Lancer le logiciel Wireshark sur le poste client, puis démarrer la capture des trames
2. Lancer le navigateur (chrome/firefox/ie) sur le poste client
3. Connectez-vous à votre serveur web : http://192.168.7.XX
4. Entrez le login et le mot de passe que vous avez choisi, plus cliquez sur "Envoyer"
5. Arrêtez la capture Wireshark, puis examinez les trames envoyée par le poste client au serveur
6. Retrouvez les "login" et "mot de passe" dans les trames capturées
Pouvez-vous capturer les trames venant du poste de votre voisin, pour "pirater" son mot de passe ?
Pourquoi ? (pensez à la manière de fonctionner des switches)
Pourriez-vous le faire si le réseau était en WIFI et que vous soyez connecté sur le même Hotspot ?
Est-il recommandé d'utiliser un site Web qui demande un mot de passe, mais qui n'est pas en HTTPS, quand on est sur un hotspot Wifi public ?
ci-dessous le contenu à ajouter ou modifier dans le fichier
SSLCertificateFile /etc/pki/tls/certs/ca.crt
SSLCertificateKeyFile /etc/pki/tls/private/ca.key
pour enregistrer les changement taper => CTRL-O, puis CTRL-X
Nous allons maintenant modifier le serveur web, pour qu'il travaille en HTTPS :
- Installation de OpenSSL(logiciel de chiffrement)
- création d'une clé privée et d'un certificat "auto-signé"
(Pour une utilisation professionnelle, on utiliserait un certificat fourni par une "Trusted Certificate Authority")- copie de ces fichiers dans les bons dossier
- mise à jour du fichier "/etc/httpd/conf.d/ssl.conf"
- redémarrage du serveur
Reprends la procédure du chapitre 2. pour vérifier qu'il n'est plus possible de récupérer les mots de passe que l'utilisateur transmet au serveur Web