Truste échoue à ses propres tests

le 02/04/2008, par Marc Olanié, Hacking, 273 mots

Truste est une entreprise spécialisée dans la certification des serveurs Web, de messagerie et autres services du genre. Un sceau portant le logo « TRUSTe » indique -l'audit coûte assez cher pour que l'on puisse l'affirmer- un haut degré de fiabilité, presque un certificat d'invulnérabilité et d'imperméabilité aux hackers de toute couleur. Mais au début de ce mois, un chercheur en sécurité, camouflé sous le pseudonyme de Antani Tapioco serait parvenu, affirme Netcraft, à faire s'exécuter un JavaScript sur la page même du site Web du « certificateur ». « Verified by Haxors, LOL », jette, goguenard, le popup du « PoC ». Selon les rédacteurs du journal de Netcraft, la faille, corrigée depuis, était considérée comme « sérieuse ». Il y a tout de même derrière cette histoire, quelque chose de plus important qu'une inconsistance de page Web. Le métier de Truste est de vendre de la « confiance ». Pas un service permanent, pas de l'électronique en boite, pas même de la matière grise sous forme de fichiers EXE, mais de la confiance. Après un tel coup de Jarnac, la confiance de Truste prend eau de toute part. Cela fait partie des risques du métier. D'une manière plus générale, et le récent concours Pwn2Own le prouve une fois de plus avec un exploit java qui est venu à bout d'un Vista à jour, c'est que toute quête d'invulnérabilité absolue est vaine, et que tout « business model » affirmant le contraire frise l'escroquerie. Tout au plus un prestataire peut-il assurer à ses clients qu'il respecte une politique de bonnes pratique, que les normes ISO adaptées à la taille de l'entreprise sont appliquées « au mieux disant ». Mais modestie et marketing n'appartiennent pas au même monde.

Microsoft coutumier des add-on non fonctionnelles et bogées

Vendredi dernier, la firme de Redmond a reconnu qu'elle avait dû réécrire 4 des 13 add-on de sécurité publiées lors du dernier Patch Tuesday. D'après le retour des utilisateurs, même une fois installées, les...

le 18/09/2013, par Gregg Keizer, adaptation Oscar Barthe, 463 mots

Google ne crypte pas efficacement les mots de passe Wi-Fi

Lorsqu'un utilisateur d'Android réalise une sauvegarde de son système, notamment en vue d'une réinitialisation de l'appareil, la firme de Mountain View accède immédiatement au clé de son réseau WiFi privé....

le 18/09/2013, par Oscar Barthe, 367 mots

2 millions de comptes clients de Vodafone Allemagne piratés

Un salarié travaillant pour un prestataire de Vodafone Allemagne est soupçonné d'être à l'origine du vol de données concernant deux millions de clients. Cette affaire n'est pas sans rappeler, par sa...

le 16/09/2013, par Serge LEBLAL, 364 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...