trictrac a écrit :
oh, les enfants, on arrete de tergiverser.
OUI, https est couremment sniffé en entreprise (je le fais tous les jours) par man in the middle.
Mais pour une raison : les users sont des boeufs, qui acceptent n'importe quels certificats, et ne vérifient pas la conformité du certif.
NON, https n'est pas violable, si on prends la peine de vérifier la validité du certificat distant (fingerprint par ex).
Pour certaines appli bien faites, et certaines banque tout aussi bien faites, tu dois importer le certificat du server, et la, pas moyen de sniffer (obligé de mettre des exceptions dan sle proxy pour que le trafic passe sans etre intercepté).
|