Configurer TLS côté serveur est difficile. 19% des sites en HTTPS proposent toujours SSLv2. 28% vont négocier une session avec DES_CBC_SHA et ses clés de 56 bits si le client le demande. Il y a un peu plus d'un an, la majorité des experts en SSL/TLS recommandaient RC4 à AES. Quelques mois plus tard, c'était l'inverse. Une partie de la communauté cryptographique supporte Perfect Forward Secrecy, alors qu'une autre le refuse pour cause de lenteur. Il existe même des doutes sur le niveau réel de sécurité fourni par AES-256, par rapport à la version 128 bits. Ajoutons à cela une bonne dose de perte de confiance dans les standards existants, en particulier depuis que l'on sait Dual_EC_DRBG backdoored, et nous voici avec une parfaite recette de confusion et d'incohérence. Les désaccords sur la meilleure façon de configurer HTTPS sont nombreux. Et si le débat est utile aux experts, il est presque impossible pour un non-initié de naviguer dans la nébuleuse TLS, et d'en extraire une configuration de référence.
Mozilla héberge de nombreux sites web, logiciels et services. Plusieurs centaines, en réalité, sont hébergés sur des infrastructures diverses et variées. Au dernier décompte, un peu moins de 1200 domaines avaient un pied sur l'Internet en HTTPS.
Au début de l'été 2013, l'équipe Operations Security (OpSec) de Mozilla a commencé à écrire un guide de configuration du TLS pour les administrateurs. Ce qui devait prendre un jour ou deux a, en fait, pris plusieurs mois, et impliqué de nombreux contributeurs. Le résultat, qui se trouve à [Server_Side_TLS], se veut un guide pratique pour l'administrateur et l'ingénieur.
Dans cet article, nous allons revenir sur les points clés de la recommandation, et présenter un état des lieux de TLS. Nous discuterons des différents algorithmes, du support des différents constructeurs, et des outils pour évaluer nos configurations. Mais, le véritable objectif de cette descente au cœur de TLS, c'est de trouver la ciphersuite...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première