Le SSL stripping est une attaque où une connexion HTTPS sécurisée est discrètement ramenée à du HTTP non chiffré, permettant à un attaquant d’espionner les identifiants de connexion et autres données sensibles. Vous évitez cela en configurant HSTS, en utilisant toujours un certificat SSL valide, en forçant tout le trafic HTTP vers HTTPS et, en tant que visiteur, en vérifiant le cadenas dans le navigateur. Ci-dessous, découvrez exactement comment cela fonctionne et ce que vous devez configurer concrètement.
Qu’est-ce que le SSL stripping ?
Lors d’un SSL stripping, un attaquant intercepte le trafic entre votre navigateur et un site web. Normalement, votre navigateur reconnaît un site via HTTPS, mais l’attaquant fait en sorte que la connexion repasse discrètement en HTTP. Vous pensez être en sécurité, alors que vos données circulent sans chiffrement. Cela se produit souvent sur des réseaux wifi non sécurisés, comme dans l’horeca ou dans les gares, où un attaquant se positionne entre vous et le routeur.
Le danger réside dans le fait que l’attaque est pratiquement invisible. Le site web a l’air normal, il manque seulement le cadenas dans la barre d’adresse ou il y a HTTP au lieu de HTTPS. Beaucoup de gens n’y font pas attention, ce qui permet de dérober mots de passe, données de paiement et sessions.
Comment fonctionne l’attaque
Un attaquant se positionne entre l’utilisateur et le serveur, dans ce qu’on appelle une position d’homme du milieu (man-in-the-middle). Lorsque le navigateur envoie une première requête vers un site, cela se fait souvent encore via HTTP avant que la redirection vers HTTPS n’ait lieu. C’est précisément à ce moment que l’attaquant intervient : il maintient la connexion avec l’utilisateur en HTTP, tandis qu’il établit lui-même une connexion HTTPS avec le vrai serveur. Ainsi, tout semble normal pour le serveur, tandis que l’utilisateur n’est pas protégé.
Prévenir le SSL stripping en tant que propriétaire de site
En tant que propriétaire d’un site web, vous pouvez prendre vous-même les mesures les plus importantes. Celles-ci garantissent que les visiteurs n’accèdent jamais à une version non chiffrée de votre site.
Forcez HTTPS avec une redirection
Assurez-vous que chaque requête HTTP soit automatiquement redirigée vers la version HTTPS de votre site. Configurez cela via votre configuration serveur ou dans Plesk au niveau des paramètres de votre domaine.
Configurez HSTS
HTTP Strict Transport Security indique au navigateur que votre site doit toujours être consulté via HTTPS, même si un utilisateur tape accidentellement HTTP. Cela réduit fortement le risque d’interception des premières requêtes.
Utilisez un certificat SSL valide
Un certificat expiré ou invalide donne aux navigateurs une raison d’afficher des avertissements, ce qui crée de la confusion chez les visiteurs. Utilisez un certificat SSL gratuit qui se renouvelle automatiquement, afin que cela ne pose jamais de problème.
Vérifiez la sécurité de votre e-mail et de votre domaine
Le trafic e-mail et les paramètres DNS peuvent également être détournés dans le cadre d’une attaque plus large. Assurez-vous que votre e-mail professionnel et l’enregistrement de votre domaine sont bien sécurisés et restent à jour.
Dans Plesk, vous retrouvez facilement les paramètres SSL de votre domaine sous la section « Certificats SSL/TLS », où vous pouvez également activer directement HSTS.
Surfer en sécurité en tant qu’utilisateur
Outre les mesures au niveau du serveur, vous pouvez aussi limiter les risques en tant qu’utilisateur. Vérifiez toujours la présence du cadenas dans la barre d’adresse avant de saisir des données sensibles. Évitez de vous connecter à des comptes importants via des réseaux wifi ouverts sans mot de passe, et utilisez si possible un VPN lorsque vous devez tout de même travailler sur un wifi public.
Les navigateurs avertissent de mieux en mieux des connexions non sécurisées, mais restez vigilant face à des URL inhabituelles ou à l’absence de cadenas. Vous avez un doute sur un site web ? Il vaut mieux fermer la connexion plutôt que de saisir vos données.
Questions fréquentes
Le SSL stripping est-il identique à une attaque de l’homme du milieu ?
Le SSL stripping est une forme spécifique d’attaque de l’homme du milieu, visant à ramener une connexion sécurisée vers du HTTP non chiffré.
Un certificat SSL protège-t-il à lui seul contre cette attaque ?
Un certificat SSL est nécessaire mais pas suffisant. Sans HSTS et une redirection HTTPS correcte, un moment vulnérable subsiste lors de la première requête.
Cela peut-il aussi affecter mon e-mail ?
Oui, un trafic e-mail non sécurisé peut être intercepté de manière similaire. Utilisez donc toujours des connexions chiffrées pour votre e-mail professionnel.
HSTS fonctionne-t-il avec tout type d’hébergement ?
HSTS fonctionne au niveau du serveur et est facile à activer dans la plupart des environnements d’hébergement modernes avec Plesk, via les paramètres SSL de votre domaine.
Comment savoir si mon site est vulnérable ?
Vérifiez que chaque page, y compris les sous-domaines, redirige automatiquement vers HTTPS et que HSTS est actif. Des tests de sécurité en ligne peuvent vous éclairer à ce sujet.
Conclusion
Le SSL stripping exploite le moment où une connexion n’est pas encore sécurisée. En forçant HTTPS, en configurant HSTS et en utilisant un certificat SSL valide, vous fermez efficacement cette faille. Découvrez-en plus sur l’hébergement web avec SSL gratuit, ou découvrez comment passer facilement à Tandata pour un environnement sécurisé.