{"id":3084,"date":"2013-12-10T08:30:28","date_gmt":"2013-12-10T06:30:28","guid":{"rendered":"http:\/\/www.laurentmarot.fr\/wordpress\/?p=3084"},"modified":"2013-12-10T13:59:12","modified_gmt":"2013-12-10T11:59:12","slug":"anssi-google-et-les-hommes-du-milieu-au-milieu","status":"publish","type":"post","link":"https:\/\/www.laurentmarot.fr\/wordpress\/?p=3084","title":{"rendered":"ANSSI, Google et les hommes du milieu au milieu"},"content":{"rendered":"<p>Bon ok, j&rsquo;ai vraiment eu du mal \u00e0 prendre le train en marche, passionn\u00e9 que j&rsquo;\u00e9tais par l&rsquo;\u00e9lection de miss France.<\/p>\n<p>Tout \u00e0 commenc\u00e9 par le message de l&rsquo;ANSSI annon\u00e7ant la <a href=\"http:\/\/www.ssi.gouv.fr\/fr\/menu\/actualites\/suppression-d-une-branche-de-l-igc-a.html\" target=\"_blank\">suppression de l&rsquo;une des branches de son IGC<\/a>, puis j&rsquo;ai aper\u00e7u le <a href=\"http:\/\/googleonlinesecurity.blogspot.it\/2013\/12\/further-improving-digital-certificate.html\" target=\"_blank\">communiqu\u00e9 de Google<\/a> et le flot de commentaires plus ou moins \u00e9clair\u00e9s sur ma TL avant de terminer par les articles des \u00ab\u00a0Gala\u00a0\u00bb de l&rsquo;informatique (JdN, 01, <a href=\"http:\/\/www.zdnet.fr\/actualites\/des-faux-certificats-de-l-anssi-detectes-et-bloques-par-google-39796159.htm\" target=\"_blank\">ZDNet<\/a>, &#8230;) ou pire, la presse nationale (Le Monde).<\/p>\n<p>Heureusement, Olivier\u00a0<strong>Laurelli <\/strong>nous a pondu une bonne synth\u00e8se sur <a href=\"http:\/\/reflets.info\/mitm-de-google-par-l-anssi-la-theorie-du-doigt-qui-pointait-la-lune\/\" target=\"_blank\">reflets.info<\/a> qui m&rsquo;a permis de me remettre \u00e0 niveau.<\/p>\n<p>Du coup ce matin, de tr\u00e8s bonne heure, j&rsquo;ai attrap\u00e9 mes crayons de couleurs pour essayer de griffonner ce que j&rsquo;avais cru comprendre du bazar. Cela donne la synth\u00e8se suivante, qui confirme tr\u00e8s bien les doutes \u00e9mis par mes profs de dessin du coll\u00e8ge sur mes talents de graphistes \ud83d\ude09<\/p>\n<div id=\"attachment_3085\" style=\"width: 310px\" class=\"wp-caption alignleft\"><a href=\"http:\/\/www.laurentmarot.fr\/wordpress\/wp-content\/uploads\/2013\/12\/ANSSInTheMiddle_medium.jpg\" rel=\"lightbox[3084]\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-3085\" class=\"size-medium wp-image-3085  \" title=\"ANSSInTheMiddle caught by Google\" alt=\"ANSSInTheMiddle_medium\" src=\"http:\/\/www.laurentmarot.fr\/wordpress\/wp-content\/uploads\/2013\/12\/ANSSInTheMiddle_medium-300x212.jpg\" width=\"300\" height=\"212\" srcset=\"https:\/\/www.laurentmarot.fr\/wordpress\/wp-content\/uploads\/2013\/12\/ANSSInTheMiddle_medium-300x212.jpg 300w, https:\/\/www.laurentmarot.fr\/wordpress\/wp-content\/uploads\/2013\/12\/ANSSInTheMiddle_medium-1024x724.jpg 1024w, https:\/\/www.laurentmarot.fr\/wordpress\/wp-content\/uploads\/2013\/12\/ANSSInTheMiddle_medium.jpg 1920w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/><\/a><p id=\"caption-attachment-3085\" class=\"wp-caption-text\">ANSSInTheMiddle caught by Google<\/p><\/div>\n<p>\u00a0J&rsquo;ai aussi tent\u00e9 de trouver un nom rigolo \u00e0 l&rsquo;image ainsi cr\u00e9\u00e9e, mais une fois encore j&rsquo;ai pu \u00e9valuer le chemin \u00e0 parcourir pour rattraper Laurent Baffie ou comment s&rsquo;appelle-t-il d\u00e9j\u00e0 celui qui essaie toujours de se faire passer pour plus beauf qu&rsquo;il n&rsquo;est r\u00e9ellement pour que son public se sente \u00e0 l&rsquo;aise \u00e0 ses c\u00f4t\u00e9s ? Ah oui, Bigard (celui qui \u00e0 un \u00ab\u00a0e\u00a0\u00bb pr\u00e8s ne laissera pas de trace dans l&rsquo;histoire).<\/p>\n<p><strong>Donc, traduction du gribouillis et explications de la situation:<\/strong><\/p>\n<p>Tout le monde sait aujourd&rsquo;hui \u00e0 Bercy comme au minist\u00e8re des Finances ou chez ma m\u00e8re que la messagerie c&rsquo;est le diable.<\/p>\n<p>C&rsquo;est en effet par la messagerie que toutes les tares des SI se propagent et par ces m\u00eames tuyaux que tout fuite &#8230; d&rsquo;autant plus si les syst\u00e8mes utilis\u00e9s s&rsquo;appellent GMail ou Yahoo.<\/p>\n<p>Pour tenter d&rsquo; y rem\u00e9dier, quelqu&rsquo;un de de \u00a0la Direction G\u00e9n\u00e9rale du Tr\u00e9sor \u00e0 la bonne id\u00e9e d&rsquo;\u00e9couter les \u00e9changes entre ses utilisateurs et Google (en ayant apparemment pris soin de pr\u00e9venir lesdits utilisateurs). Bref, jusque l\u00e0 un grand classique. Pour cela, \u00a0il ins\u00e8re donc un \u00e9quipement de s\u00e9curit\u00e9 interne (boitier Netasq) sur le r\u00e9seau dans lequel il place un certificat \u00e9mis par l&rsquo;une des branches de l&rsquo;autorit\u00e9 de certification de l&rsquo;ANSSI. Pour la tr\u00e8s grande majorit\u00e9 des utilisateurs qui croient communiquer directement avec Google, c&rsquo;est compl\u00e8tement transparent. L&rsquo;espion\/indiscret\/contr\u00f4leur r\u00e9alise un MITM classique.<\/p>\n<p>Un quoi ?<\/p>\n<p>Un \u00ab\u00a0<strong>Man In The Middle<\/strong>\u00a0\u00bb les amis &#8230; difficilement traduisible en France o\u00f9 on continue de s&rsquo;arracher les cheveux entre l&rsquo;<em>Homme du milieu<\/em> (typ\u00e9 p\u00e8gre, Cosa Nostra, marseillais, politique &#8230;) ou l&rsquo;<em>Homme au milieu<\/em> (plus orient\u00e9 Marc Dorcel).<\/p>\n<p>La <a href=\"http:\/\/fr.wikipedia.org\/wiki\/Attaque_de_l'homme_du_milieu\" target=\"_blank\">page Wikipedia en fran\u00e7ais<\/a> sur le sujet est d&rsquo;ailleurs remarquablement l\u00e9g\u00e8re &#8230;<\/p>\n<p>Plac\u00e9 entre l&rsquo;utilisateur et Goggle, il se fait passer pour l&rsquo;un ou l&rsquo;autre aux yeux de ces derniers pouvant ainsi observer leurs \u00e9changes.<\/p>\n<p>Jusqu&rsquo;au moment o\u00f9 Google d\u00e9nonce l&rsquo;imposture \ud83d\ude09 Alors l\u00e0&#8230;, Google jouant les vierges effarouch\u00e9es, \u00e7a vaut le meilleur de Jean Roucas !<\/p>\n<p>D\u00e8s que la nouvelle appara\u00eet sur la toile, quelques grand d\u00e9fenseurs des libert\u00e9s individuelles peu inspir\u00e9s (merci pour nous, il y en a qui font un r\u00e9el bon boulot) crient au scandale : \u00ab\u00a0L&rsquo;ANSSI se lance dans le surveillance style NSA\/Prism\u00a0\u00bb et autres d\u00e9lires parano\u00efaques. Bahhh non les gars, le besoin n&rsquo;est pas l\u00e0, c&rsquo;est quand on aura d\u00e9couvert que Orange fait la m\u00eame chose qu&rsquo;il faudra crier \ud83d\ude09<\/p>\n<p>Jean-Pierre Pernaut n&rsquo;ayant pas \u00e9t\u00e9 alert\u00e9, le soufflet semble retomber&#8230; mais peu se posent aujourd&rsquo;hui la bonne question : comprendre comment Google a \u00e9t\u00e9 inform\u00e9 de tels agissements et pourquoi a-t-il d\u00e9nonc\u00e9 aussi rapidement publiquement le stratag\u00e8me qui devait forc\u00e9ment g\u00eaner son business.<\/p>\n<p>Des pistes de r\u00e9ponse \u00e0 la premi\u00e8re question :<\/p>\n<p>&#8211; l&rsquo;utilisation de Chrome qui enverrait (parfois \u00e0 l&rsquo;insu de notre plein gr\u00e9) \u00e0 Google des informations relatives aux certificats utilis\u00e9s (et peut-\u00eatre d&rsquo;autres),<\/p>\n<p>&#8211; des contr\u00f4les OSCP depuis le poste client pour v\u00e9rifier en \u00a0ligne la non r\u00e9pudiation d&rsquo;un certificat,<\/p>\n<p>&#8211; l&rsquo;information par des utilisateurs de la DGT,<\/p>\n<p>&#8211; des plugins vari\u00e9s navigateurs remontant de l&rsquo;info \u00e0 Google&#8230;<\/p>\n<p>Bref, pour l&rsquo;instant on ne sait pas ! On confirme tout juste que Google en sait, pour sa part, vraiment beaucoup sur nos moindre faits et gestes&#8230; y compris les pseudo-boulettes avou\u00e9es par l&rsquo;ANSSI.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Bon ok, j&rsquo;ai vraiment eu du mal \u00e0 prendre le train en marche, passionn\u00e9 que j&rsquo;\u00e9tais par l&rsquo;\u00e9lection de miss France. Tout \u00e0 commenc\u00e9 par le message de l&rsquo;ANSSI annon\u00e7ant la suppression de l&rsquo;une des branches de son IGC, puis j&rsquo;ai aper\u00e7u le communiqu\u00e9 de Google et le flot de commentaires plus ou moins \u00e9clair\u00e9s [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[34],"tags":[],"_links":{"self":[{"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=\/wp\/v2\/posts\/3084"}],"collection":[{"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=3084"}],"version-history":[{"count":11,"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=\/wp\/v2\/posts\/3084\/revisions"}],"predecessor-version":[{"id":3096,"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=\/wp\/v2\/posts\/3084\/revisions\/3096"}],"wp:attachment":[{"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=3084"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=3084"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.laurentmarot.fr\/wordpress\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=3084"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}