Aller au contenu

Photo

Quid du passage au HTTPS sur BC911?


  • Veuillez vous connecter pour répondre
27 réponses à ce sujet

#1
Iceman 29

Iceman 29

    Team Mendez

  • Tech.
  • 2311 messages
  • Age:64 ans
  • Prénom:Pascal
  • Localisation:Baie de Morlaix
  • Modèle Porsche:997 S. Cayman S, 356 Speedster R, 550 Spyder R
  • Couleur:Jaune

  • Breizh Team
5 octobre 2019
 
 
Chrome 79 va bloquer les contenus non sécurisés sur les pages HTTPS
 
Prévue pour décembre 2019, la mise à jour Chrome 79 promet des changements importants en matière de sécurité. Le temps des contenus mixtes non sécurisés est désormais compté.
 
En tant que principal acteur du marché, Google a su encourager le développement et l'utilisation du protocole HTTPS sur l'ensemble des pages web visitées par les internautes. Toutefois, si le protocole se veut plus sécurisé que son prédécesseur, il n'en demeure pas moins exposé à des failles. Certaines pages sécurisées en apparence sont entachées de la présence de contenu mixte, que Google souhaite définitivement bloquer.
 
Le contenu mixte dans la ligne de mire du géant américain
Malgré l'influence de Google, le HTTP est encore souvent présent sur des sites comportant des informations de mineure importance. A contrario, le HTTPS, reconnaissable à son cadenas vert dans la barre de navigation, assure un échange sécurisé des données. Il arrive qu'une page sécurisée et chargée via HTTPS comporte des ressources additionnelles, chargées quant à elles via une connexion HTTP. On parle alors de contenu mixte (« mixed content »).
 
Une page web HTTPS contenant des données HTTP (images, vidéos, scripts, feuilles de style) n'est que partiellement chiffrée et est donc plus exposée à d'éventuelles attaques. Pour encourager une migration complète vers HTTPS, Chrome avait déjà commencé à sanctionner les sites employant le protocole HTTP. Ceux-ci portaient une mention « Non sécurisé » bien visible. Les sites chargés via HTTPS étaient également affublés de l'indicateur « Non sécurisé » si un contenu mixte était présent sur la page. Aujourd'hui, Google prévoit d'adopter des mesures supplémentaires de contrôle et de blocage du contenu mixte, afin de garantir une sécurité accrue aux internautes.
 
Un blocage progressif qui s'inscrit dans un projet de longue date
Le navigateur Google Chrome entend bloquer, puis définitivement supprimer l'ensemble des contenus mixtes encore présents sur les pages web. Pour faire de cette entreprise délicate un succès, le leader mise sur une approche progressive et par étapes, laissant ainsi aux sites un nécessaire temps d'adaptation et de transition. Le blocage graduel du contenu mixte débutera en décembre 2019, avec le lancement de Chrome 79. Certaines pages pourront être débloquées par les utilisateurs s'ils les considèrent sécurisées et dignes de confiance. Chrome 80, attendu pour sa part en début d'année prochaine, se fera déjà plus sévère, notamment au niveau des ressources audio et vidéos, bloquées par défaut. Enfin, le lancement de Chrome 81 vers février 2020 marquera la dernière étape de ce vaste chantier, bloquant par défaut tous les contenus mixtes présents sur des pages HTTPS.
 
Notons que l'implication de Google dans la démocratisation et dans la diffusion du protocole HTTPS ne date pas d'hier. L'entreprise œuvre depuis de nombreuses années pour une adoption généralisée de ce standard, et ses efforts sont payants, puisque 90 % du trafic opéré sur Chrome est réalisé via des pages HTTPS.


#2
Ma✘ime

Ma✘ime

    Webmaster BC911

  • Webmaster
  • 1879 messages
  • Age:34 ans
  • Prénom:Flora & Maxime
  • Localisation:Lausanne (CH)
  • Modèle Porsche:964 Carrera 2 + 991 Turbo S Cab' + Panamera Turbo S e-Hybrid + Macan GTS + Macan Turbo + Junior 108
  • Couleur:Violet

  • Swiss Team

  • Breizh Team

Hello Pascal,

Effectivement, c'est une bonne idée.
Nous allons mettre cela en place =).
 

Bonne journée !


  • Paul aime ceci

bc911-1421519385-U1.gifsign9612.png breton2.gif
[964 Carrera 2]

[991 Turbo S Cabrio]
[Panamera Turbo S e-Hybrid]
[Macan Turbo] // [Macan GTS]

[Junior 108]


#3
Ma✘ime

Ma✘ime

    Webmaster BC911

  • Webmaster
  • 1879 messages
  • Age:34 ans
  • Prénom:Flora & Maxime
  • Localisation:Lausanne (CH)
  • Modèle Porsche:964 Carrera 2 + 991 Turbo S Cab' + Panamera Turbo S e-Hybrid + Macan GTS + Macan Turbo + Junior 108
  • Couleur:Violet

  • Swiss Team

  • Breizh Team

Voilà qui est fait ;) !


  • Paul et Iceman 29 aiment ceci

bc911-1421519385-U1.gifsign9612.png breton2.gif
[964 Carrera 2]

[991 Turbo S Cabrio]
[Panamera Turbo S e-Hybrid]
[Macan Turbo] // [Macan GTS]

[Junior 108]


#4
Paul

Paul

    Flat6Club - Président

  • Admins
  • 28702 messages
  • Age:63 ans
  • Prénom:Paul ... & Faby !
  • Localisation:The world is not enough...
  • Modèle Porsche:928S4, . . . Boxster 718S
  • Kilométrage:7718 km
  • Couleur:Bleu
  • Préparation:Protection de batterie 750MachIV ;)

  • Swiss Team

  • Belgium Team

  • Breizh Team

  • Corsica Team

  • MR-0 Team

Magic Max aurait-il encore frappé ?... :D


  • Ma✘ime et Iceman 29 aiment ceci

www.BOXSTER-CAYMAN-911.COM - Le Forum qui tient la route !


Image IPB


#5
Guest_Re135_*

Guest_Re135_*
  • Invités
Sauf que je peu plus me co sur tablette ou iPhone ?


Envoyé de mon iPad en utilisant Tapatalk

#6
Ma✘ime

Ma✘ime

    Webmaster BC911

  • Webmaster
  • 1879 messages
  • Age:34 ans
  • Prénom:Flora & Maxime
  • Localisation:Lausanne (CH)
  • Modèle Porsche:964 Carrera 2 + 991 Turbo S Cab' + Panamera Turbo S e-Hybrid + Macan GTS + Macan Turbo + Junior 108
  • Couleur:Violet

  • Swiss Team

  • Breizh Team

Le processus peut mettre en 24/48h pour se propager chez tout le monde.

Astuces pour accélérer la chose en cas de souci:

1) Actualiser plusieurs fois la page.

2) Vider son cache DNS: https://kinsta.com/f...ider-cache-dns/


bc911-1421519385-U1.gifsign9612.png breton2.gif
[964 Carrera 2]

[991 Turbo S Cabrio]
[Panamera Turbo S e-Hybrid]
[Macan Turbo] // [Macan GTS]

[Junior 108]


#7
Edelrot

Edelrot

    Flat6-Club

  • Admins
  • 10339 messages
  • Age:49 ans
  • Prénom:Pascal
  • Localisation:Montérégie, Canada
  • Modèle Porsche:997 Carrera 4 Cab
  • Kilométrage:118K km
  • Couleur:Noir

  • MR-0 Team

Pour aller encore plus loin, on pourrait également supprimer des Headers HTTP en sortie, qui donnent de l'info sur le serveur / CDN.

 

Car en regardant ces infos, on voit que la version PHP est très ancienne et vulnérable.  On peut très facilement exploiter ces vulnérabilités connues.

 

bc911-1581783197-U182.png

 

Et rajouter ceux-ci pour se prémunir d'attaques (clickjacking et Cross-Site Scripting).  Et aussi forcer l'utilisation du HTTPS dans tout le site.  ;)

 

X-XSS-Protection: 1; mode=block
X-Frame-Options: SAMEORIGIN
Strict-Transport-Security: max-age=31536000;

  • Ma✘ime et Paul aiment ceci

#8
Paul

Paul

    Flat6Club - Président

  • Admins
  • 28702 messages
  • Age:63 ans
  • Prénom:Paul ... & Faby !
  • Localisation:The world is not enough...
  • Modèle Porsche:928S4, . . . Boxster 718S
  • Kilométrage:7718 km
  • Couleur:Bleu
  • Préparation:Protection de batterie 750MachIV ;)

  • Swiss Team

  • Belgium Team

  • Breizh Team

  • Corsica Team

  • MR-0 Team

Allez-y, les Soft-Techs !

 

Que le For-um devienne For-Knox ! ;)


www.BOXSTER-CAYMAN-911.COM - Le Forum qui tient la route !


Image IPB


#9
Ma✘ime

Ma✘ime

    Webmaster BC911

  • Webmaster
  • 1879 messages
  • Age:34 ans
  • Prénom:Flora & Maxime
  • Localisation:Lausanne (CH)
  • Modèle Porsche:964 Carrera 2 + 991 Turbo S Cab' + Panamera Turbo S e-Hybrid + Macan GTS + Macan Turbo + Junior 108
  • Couleur:Violet

  • Swiss Team

  • Breizh Team

Voilà qui est fait.
Il reste juste le header Server de cloudflare qui se rajoute en sur-couche. A voir comment l'enlever si besoin.


bc911-1421519385-U1.gifsign9612.png breton2.gif
[964 Carrera 2]

[991 Turbo S Cabrio]
[Panamera Turbo S e-Hybrid]
[Macan Turbo] // [Macan GTS]

[Junior 108]


#10
Edelrot

Edelrot

    Flat6-Club

  • Admins
  • 10339 messages
  • Age:49 ans
  • Prénom:Pascal
  • Localisation:Montérégie, Canada
  • Modèle Porsche:997 Carrera 4 Cab
  • Kilométrage:118K km
  • Couleur:Noir

  • MR-0 Team

Toujours aussi efficace Maxime !  ;)

 

Pour le server, sur certains CDN on peut simplement réécrire le header en mettant quelque chose de non significatif.



#11
10000tr

10000tr

    Flat6-CLub

  • Membres BC911
  • PipPipPip
  • 3510 messages
  • Age:58 ans
  • Prénom:Alain
  • Localisation:95100
  • Modèle Porsche:Cayman s
  • Kilométrage:86000 km
  • Couleur:Jaune

  • MR-0 Team

 

Pour aller encore plus loin, on pourrait également supprimer des Headers HTTP en sortie, qui donnent de l'info sur le serveur / CDN.

 

Car en regardant ces infos, on voit que la version PHP est très ancienne et vulnérable.  On peut très facilement exploiter ces vulnérabilités connues.

 

bc911-1581783197-U182.png

 

Et rajouter ceux-ci pour se prémunir d'attaques (clickjacking et Cross-Site Scripting).  Et aussi forcer l'utilisation du HTTPS dans tout le site. ;)

 

X-XSS-Protection: 1; mode=block
X-Frame-Options: SAMEORIGIN
Strict-Transport-Security: max-age=31536000;

 

 

 Si tu le dis .... :D:D


  • Ma✘ime, Edelrot et 750machiv aiment ceci

#12
Ma✘ime

Ma✘ime

    Webmaster BC911

  • Webmaster
  • 1879 messages
  • Age:34 ans
  • Prénom:Flora & Maxime
  • Localisation:Lausanne (CH)
  • Modèle Porsche:964 Carrera 2 + 991 Turbo S Cab' + Panamera Turbo S e-Hybrid + Macan GTS + Macan Turbo + Junior 108
  • Couleur:Violet

  • Swiss Team

  • Breizh Team

Toujours aussi efficace Maxime ! ;)

 

Pour le server, sur certains CDN on peut simplement réécrire le header en mettant quelque chose de non significatif.

 

J'ai mis un header différent chez nous, mais en fait Cloudflare passe au dessus. 


bc911-1421519385-U1.gifsign9612.png breton2.gif
[964 Carrera 2]

[991 Turbo S Cabrio]
[Panamera Turbo S e-Hybrid]
[Macan Turbo] // [Macan GTS]

[Junior 108]


#13
Edelrot

Edelrot

    Flat6-Club

  • Admins
  • 10339 messages
  • Age:49 ans
  • Prénom:Pascal
  • Localisation:Montérégie, Canada
  • Modèle Porsche:997 Carrera 4 Cab
  • Kilométrage:118K km
  • Couleur:Noir

  • MR-0 Team

À priori avec Cloudflare, il est possible de le faire en utilisant le service Cloudflare Worker.

 

Un petit exemple ici : https://scotthelme.c...udflare-worker/

 

Mais ce n'est pas très grave, si server indique Cloudflare.  Ça peut rester comme ça.  :)


  • Ma✘ime aime ceci

#14
nicogri

nicogri

    Advanced Member

  • Membres BC911
  • PipPipPip
  • 2617 messages
  • Age:40 ans
  • Prénom:Nicolas
  • Localisation:Oise
  • Modèle Porsche:997.2 PDK
  • Kilométrage:206000 km
  • Couleur:Noir
  • Préparation:PASM, Volant Sport Design, ChronoSport+, Elargisseurs 7/15, Fister Hack à valves DIY, carbonade, Jantes 24 carats ;-)
Du coup je sais pas si c'est lié mais je n'arrive pas à me connecter avec Tapatalk ce soir...

Merci aux admins pour le boulot

#15
croco60-32

croco60-32

    Advanced Member

  • Flat6-Club
  • 2630 messages
  • Age:71 ans
  • Prénom:Jean-Pierre
  • Localisation:Gers
  • Modèle Porsche:Boxster 987 S Ph2
  • Kilométrage:de plus en plus mais jamais assez km
  • Couleur:Blanc
  • Préparation:Bose, PASM, Sport Chrono, Scart

Du coup je sais pas si c'est lié mais je n'arrive pas à me connecter avec Tapatalk ce soir...

Merci aux admins pour le boulot

 

Idem ça ne fonctionne plus sur Tapatalk.


bc911-1689147262-U175.jpg


#16
elbarbou

elbarbou

    Advanced Member

  • Membres BC911
  • PipPipPip
  • 2351 messages
  • Age:52 ans
  • Prénom:Cédric
  • Localisation:Fonsorbes
  • Modèle Porsche:997 Ph2
  • Couleur:Noir
  • Préparation:Stock

 

Pour aller encore plus loin, on pourrait également supprimer des Headers HTTP en sortie, qui donnent de l'info sur le serveur / CDN.

 

Car en regardant ces infos, on voit que la version PHP est très ancienne et vulnérable.  On peut très facilement exploiter ces vulnérabilités connues.

 

bc911-1581783197-U182.png

 

Et rajouter ceux-ci pour se prémunir d'attaques (clickjacking et Cross-Site Scripting).  Et aussi forcer l'utilisation du HTTPS dans tout le site. ;)

 

X-XSS-Protection: 1; mode=block
X-Frame-Options: SAMEORIGIN
Strict-Transport-Security: max-age=31536000;

 

Je propose aussi de mettre 20cl de mecacyl, ou alternativement du P18. Ca peut pas faire de mal.


"Le plaisir commence où s'arrête les Diesel, à 4500 tr/min"

#17
Edelrot

Edelrot

    Flat6-Club

  • Admins
  • 10339 messages
  • Age:49 ans
  • Prénom:Pascal
  • Localisation:Montérégie, Canada
  • Modèle Porsche:997 Carrera 4 Cab
  • Kilométrage:118K km
  • Couleur:Noir

  • MR-0 Team

Pour les utilisateurs de Tapatalk, vous avez essayé de fermer complètement l'application et relancer ?  ;)

 

C'est ce que j'ai fait de mon côté, et ça fonctionne normalement.


  • Paul aime ceci

#18
Nayleen

Nayleen

    Flat6-Club

  • Membres BC911
  • PipPipPip
  • 2054 messages
  • Age:43 ans
  • Prénom:Daniel
  • Localisation:Yvelines
  • Modèle Porsche:Plus aucune
  • Couleur:Blanc

Pour les utilisateurs de Tapatalk, vous avez essayé de fermer complètement l'application et relancer ? ;)

 

C'est ce que j'ai fait de mon côté, et ça fonctionne normalement.

 

Ca continue à me coller une Network error ici



#19
Edelrot

Edelrot

    Flat6-Club

  • Admins
  • 10339 messages
  • Age:49 ans
  • Prénom:Pascal
  • Localisation:Montérégie, Canada
  • Modèle Porsche:997 Carrera 4 Cab
  • Kilométrage:118K km
  • Couleur:Noir

  • MR-0 Team

Il est possible que votre DNS ne soit pas encore rafraîchit.  Voir le lien de Maxime pour vider le cache.

 

Le processus peut mettre en 24/48h pour se propager chez tout le monde.

Astuces pour accélérer la chose en cas de souci:

1) Actualiser plusieurs fois la page.

2) Vider son cache DNS: https://kinsta.com/f...ider-cache-dns/



#20
nicogri

nicogri

    Advanced Member

  • Membres BC911
  • PipPipPip
  • 2617 messages
  • Age:40 ans
  • Prénom:Nicolas
  • Localisation:Oise
  • Modèle Porsche:997.2 PDK
  • Kilométrage:206000 km
  • Couleur:Noir
  • Préparation:PASM, Volant Sport Design, ChronoSport+, Elargisseurs 7/15, Fister Hack à valves DIY, carbonade, Jantes 24 carats ;-)
Ce matin c'est good pour moi
  • Edelrot aime ceci




0 utilisateur(s) li(sen)t ce sujet

0 membre(s), 0 invité(s), 0 utilisateur(s) anonyme(s)