Manipulateur au milieu (MITM)
Dans une attaque du Manipulateur au milieu (MITM, Manipulator in the middle en anglais), l'attaquant·e s'insère entre deux entités qui tentent de communiquer entre elles.
Sur le web, une attaque MITM se produit généralement entre le navigateur de l'utilisateur·ice et le serveur, et permet à l'attaquant·e de voir et éventuellement de modifier toute donnée échangée par HTTP.
Une méthode courante pour exécuter une attaque MITM consiste pour un·e attaquant·e à configurer un point d'accès sans fil dans un lieu public, comme un café ou un aéroport, puis à attendre qu'une victime s'y connecte. Si une victime s'y connecte, l'attaquant·e peut lire et modifier toutes les données échangées entre le navigateur de l'utilisateur·ice et les sites auxquels cette personne se connecte.
Défendre contre les attaques MITM
La principale défense contre les attaques MITM consiste à servir votre site sur HTTPS (HTTP sur TLS). HTTPS empêche un·e attaquant·e de lire le trafic ou de le modifier d'une manière prévisible.
Vous devez servir toutes les pages sur HTTPS, et pas uniquement celles que vous considérez comme particulièrement sensibles.
Le guide TLS décrit les principaux problèmes à prendre en compte ici. En particulier :
-
Utilisez une configuration TLS sécurisée.
-
Mettez en place l'authentification du serveur.
-
Servez toutes les ressources sur TLS : pas uniquement les documents HTML, mais aussi toutes les sous-ressources comme les scripts, les feuilles de style, les images et les polices.
-
Si vous redirigez les requêtes HTTP pour utiliser HTTPS, mettez en place la sécurité de transport stricte (HSTS).