Les certificats SSL

17 réponses
AuteurMessage

XasFullWeb |
Membre

Photo de XasFullWeb

Inscrit le : 05/02/2009

# Le 23/03/2010 à 09:53

Bonjour à tous,

Je suis en train de me renseigner sur les certificats SSL et je vous voudrais être sûr de bien comprendre leur fonctionnement (n'étant pas un pro du hacking serveur il vaut mieux).

Le certificat crypte les données qui transitent entre le serveur et le client dans les 2 sens donc si un hacker écoute les ports il ne comprendra rien à la transaction à part si il craque le cryptage 128 bits (est-ce que cela à déjà été fait ?), j'suis dans le bon ?

Est-ce que les données reste cryptées dans les transactions de serveur à serveur (je pense mais je préfère demander), par exemple j'ai une api sur le domaine https://api.domaine.tldOuvrir dans une nouvelle fenetre interrogé par le serveur 98.45.789.258 ?

Et enfin, concernant l'achat de certificat, j'ai regardé chez OVH, ils les proposent à 40€ HT l'année, est-ce un bon rapport qualité/prix, ou connaissez-vous meilleurs ailleurs ?

Merci d'avance pour vos réponses,

Xavier.

Full Web SARL : Création et Gestion de Sites Internet (design, script, mascotte, jeux flash, etc...)Ouvrir dans une nouvelle fenetre

caaptusss | Jérémy
Membre

Photo de caaptusss

Inscrit le : 25/09/2007

# Le 23/03/2010 à 09:59

Alors, plusieurs informations tout d'abord :

Le certificat SSL que tu peux acheter chez OVH ne te permet en réalité que d'avoir un avantage : ne pas avoir d'avertissement comme quoi le certificat utilisé par ton site n'est pas reconnu.

Néanmoins, à partir du moment que tu configure ton apache et ton site pour utiliser le protocole HTTPS, tes échanges clients <-> serveurs seront en effet cryptés.

Donc, quand tu achète ton certificat, tu achète en fait la reconnaissance de la sécurité de ton site auprès d'une autorité (ici OVH). Cette autorité étant reconnu par les navigateurs, il n'y a donc plus d'avertissement par le navigateur.

Pour le plan plus technique, à partir de moment que tu envois tes requêtes à partir d'une source HTTPS et qu'on te répond par le même protocole, ça sera crypté. Néanmoins, a ce jour, il n'a pas été recensé de piratage de donnée à la volée comme tu le craint.

FirstHeberg.comOuvrir dans une nouvelle fenetre

acti | Stéphane
Modérateur

Photo de acti

Inscrit le : 13/11/2005

# Le 23/03/2010 à 10:19

Oui, il n'y a pas de crainte à avoir si le système est bien mis en place.

Secondement, il n'y a réellement l'utilité que si on utilise une connexion Internet publique.

Stéphane

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 23/03/2010 à 10:51

pagetronic : c'est une méthode bien crade pour éviter de configurer correctement ses entêtes de cache oui.

Sous Debian PHP vérifie les certificats, au moins pour l'IMAP et le POP. Pour le HTTP, c'est aussi vérifié quand on passe par CURL, mais aucune idée pour ce qui est du wrapper http.

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

XasFullWeb | HERRIOT
Membre

Photo de XasFullWeb

Inscrit le : 05/02/2009

# Le 23/03/2010 à 11:28

Ok, donc l'alerte qu'on a par exemple lorsque l'on va sur le webmin d'un de ses dédiés OVH, c'est parce que la connexion est crypté mais qu'il n'est pas enregistré au près d'une autorité (j'avais jamais compris pourquoi y avait cette alerte).

Donc pour le cas d'une api, cela ne pose pas de problème de crypter sans SSL valide ? Ou alors une erreur bloquera l'accès ?

Full Web SARL : Création et Gestion de Sites Internet (design, script, mascotte, jeux flash, etc...)Ouvrir dans une nouvelle fenetre

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 23/03/2010 à 11:39

pagetronic : mouais, je veux bien croire que dans ton cas le proxy soit configuré de manière à mettre un peu trop en cache, mais bien souvent c'est parce que le site fait nawak avec les entêtes.

xasfullweb : comme l'expliquait Dob, un certificat signé ça te sert aussi à vérifier que ton interlocuteur/serveur est bien celui que tu penses. Donc si des données sensibles, ne serait ce que login/pass quoi, c'est important : ça ne sert à rien de crypter le transfert si le serveur en face est celui d'un pirate...

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

XasFullWeb | HERRIOT
Membre

Photo de XasFullWeb

Inscrit le : 05/02/2009

# Le 23/03/2010 à 11:44

Oui je compte de toute manière prendre des certificats SSL (coté visiteur et coté API).

Merci pour vos renseignements, je comprends désormais bien mieux leur fonctionnement ;)

A+,

Xavier.

Full Web SARL : Création et Gestion de Sites Internet (design, script, mascotte, jeux flash, etc...)Ouvrir dans une nouvelle fenetre

Eza | Ludovic
Membre

 

Inscrit le : 28/02/2008

# Le 23/03/2010 à 12:04

Bonjour,

D'après les diverses recherches que j'avais faites, le certificat que tu paies va avec la garantie qu'elle te donne (plus c'est cher plus tu es couvert en € en cas de pépin).

Moi perso pour mon site ou c'est juste les données de mes clients (pas de carte bancaire ou autre). Je trouvais que le certificat http://www.trustico.eu/rapidssl/who-is-rapidssl.ph...Ouvrir dans une nouvelle fenetre était le moins cher qu'il existe...

Après comme dit rapport qualité/prix ça dépend juste de l'assurance que tu souhaites, mais entre celui que je te donne et celui d’ovh il n'y a pas de différence,

Ludovic

Ludovic
MyPixhell.comOuvrir dans une nouvelle fenetre | Web-Creator.beOuvrir dans une nouvelle fenetre | Cv en ligneOuvrir dans une nouvelle fenetre

cerise | Gaël
Modérateur

Photo de cerise

Inscrit le : 31/10/2008

# Le 23/03/2010 à 12:42

une chose à savoir pour le certificat. Fait gaffe aux sous-domaines

un certificat valide pour le www ne l'est pas sans le www
exemple : --https:// ceriseclub.com et --http ://www.ceriseclub.com

(Message édité le 31-03-2010 à 23h19 par cerise)

cerise | Gaël
Modérateur

Photo de cerise

Inscrit le : 31/10/2008

# Le 23/03/2010 à 12:46

sinon pour le certificat de ton dédié, c'est parce que c'est un certificat auto-signé. Il te permet juste de profiter du https (pour webmin par exemple)
Tu peux d'ailleurs toi-même générer des certificats sur ton serveur. Le certificat que tu achètes chez ovh en revanche, est généré spécifiquement pour ton site selon l'enregistrement DNS associé

XasFullWeb | HERRIOT
Membre

Photo de XasFullWeb

Inscrit le : 05/02/2009

# Le 23/03/2010 à 12:57

Pour l'histoire des sous domaines, oui j'ai vu ça sur le site d'OVH.

Par contre, pour moi, même si tu prends le domaine court tu devras aussi le prendre pour le domaine long, c'est ce qui est écrit chez OVH, peut être que tous les organismes ne fonctionnent pas pareil sur ce point ?

Full Web SARL : Création et Gestion de Sites Internet (design, script, mascotte, jeux flash, etc...)Ouvrir dans une nouvelle fenetre

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 23/03/2010 à 13:17

Chez StartSSL (gratuit, mais reconnu que par les navigateurs/OS récents), c'est le "court" qui est ajouté automatiquement. Si tu prends admin.bidule.tld ils ajoutent systématiquement bidule.tld avec.

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

cerise | Gaël
Modérateur

Photo de cerise

Inscrit le : 31/10/2008

# Le 23/03/2010 à 13:23

XasFullWeb a dit :
Pour l'histoire des sous domaines, oui j'ai vu ça sur le site d'OVH.

Par contre, pour moi, même si tu prends le domaine court tu devras aussi le prendre pour le domaine long, c'est ce qui est écrit chez OVH, peut être que tous les organismes ne fonctionnent pas pareil sur ce point ?


+1 c'est bien pour ça que je disais de faire gaffe aux sous-domaines chez OVH

XasFullWeb | HERRIOT
Membre

Photo de XasFullWeb

Inscrit le : 05/02/2009

# Le 23/03/2010 à 14:14

Autre petite question, lorsqu'un navigateur non compatible tente d'accèder au site, que se passe-t-il ? La connexion n'est pas cryptée ou le site est inaccessible (protocole non compatible je pense) ?

Full Web SARL : Création et Gestion de Sites Internet (design, script, mascotte, jeux flash, etc...)Ouvrir dans une nouvelle fenetre

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 23/03/2010 à 14:33

Par "non compatible", généralement on entend que le Navigateur/OS ne connait pas la société ayant signé le certif. Et donc dans ce cas il y a simplement le warning "autorité de certif inconnue", comme si le certificat n'était pas connu. Mais ça reste crypté.

Après, pour les vrais problèmes de compatibilité (SSLv1 ou autres trucs super vieux), faut déjà mettre la main sur un navigateur non compatible... Même IE6 n'a pas le soucis, c'est pour dire A moins de désactiver SSLv2 peut-être.

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

Eza | Ludovic
Membre

 

Inscrit le : 28/02/2008

# Le 23/03/2010 à 16:06

Pour le certificat dont j'ai donné le lien, il est installé pour un de nos clients, j'ai testé avec IE6, Firefox, opéra, safari, etc. C'est passé comme une lettre à la poste...

Pour quoi payer 100€ si pour beaucoup moins cher on a le même service.

Maintenant pour un traitement de carte de crédit par exemple je pense qu’on fait plus sérieux d'être vérifié par Verisign. Comme dit précédemment ça dépend la finalité du certificat.

Ludovic
MyPixhell.comOuvrir dans une nouvelle fenetre | Web-Creator.beOuvrir dans une nouvelle fenetre | Cv en ligneOuvrir dans une nouvelle fenetre

tty2 | Serge
Modérateur

Photo de tty2

Inscrit le : 10/05/2005

# Le 23/03/2010 à 16:22

j'ai toujours trouvé ça limite
il y a 4/5 ans pour fournir une toolbar de m... fallait un certificat verisign à x euro/an qui ne servait à rien , juste la verif, je le sais pour en avoir acheté alors qu'aujourd'hui on installe n'importe quoi sur des pc sans aucun probleme
je me pose juste la question de savoir ou est passé l'argent de tous les certificats des boites clean, certainement pas dans la protection des utilisateurs

fbparis | Francois
Membre

Photo de fbparis

Inscrit le : 13/12/2009

# Le 27/03/2010 à 11:45

En ce qui concerne CURL, il y a une option qui permet de passer outre (ou pas) la vérification du certificat. Avec PHP plus généralement, ce qui est possible avec CURL l'est souvent aussi avec les options des stream_sockets...

Je me demandais justement si on pouvait échapper au certificat payant Perso, autant je trouve très important d'utiliser le ssl dans certains cas, pour des raisons de sécu, autant le coup des certificats j'aime pas trop. Ca ressemble plus à du racket qu'à autre chose et surtout pour ce qui est du cryptage en lui-même, ça ne change rien.

Il faut déjà bien potasser le sujet pour comprendre au moins le principe du https, alors les certificats... Que ce soit une banque ou autre je doute qu'un seul client ne fasse la difference entre un certificat en vert ou pas D'autant que pour la plupart de ceux qui utilisent des certificats blindés (banques, gmail et autres) ils nous ont habitués à oublier de temps à autres le renouvellement, ou à utiliser un domaine externe non déclaré etc. Autant d'erreurs qui déclenchent des alertes que les gens ne comprennent pas de toutes façons, ils cliquent sur continuer et basta Ce qui me fait vraiment penser qu'on paye les certificats pour que dalle.

TwitterOuvrir dans une nouvelle fenetre - TumblrOuvrir dans une nouvelle fenetre

Répondre

Vous ne pouvez pas participer au forum, car votre inscription n'a pas été validée. Pour vous faire valider en tant que Membre, cliquez ici.

© MHN - Tous droits réservés | CNIL N°844440 | 24/11/2024 1:54:34 | Généré en 4.93ms | Contacts | Mentions légales |