Tuxicoman : La vidéoconférence par WebRTC est elle sécurisée?
vendredi 3 octobre 2014 à 09:00Actuellement, le schéma WebRTC actuellement proposé par moult sites web comme Talky.io, vLine etc… est similaire. C’est le serveur web qui est responsable de la première mise en relation des clients et de leur authentification.
Le premier utilisateur rejoint une « salle » identifiée par une URL et chaque client qui se connecte à cette URL se joint à la « salle » de visioconférence.
Cela pose un problème de sécurité. Qu’est ce qui m’assure que :
- le serveur web ne va pas s’interposer entre les clients pour enregistrer toutes les conversations? (il s’assurer que l’IP d’échange de données est bien celle de chaque correspondant)
- qu’un client caché n’est pas aussi présent dans la salle? (il faudrait vérifier et comprendre le code source livré par le site web à chaque exécution)
- que mon correspondant ou moi-même ne sommes pas l’objet d’un MITM sur un nœud de connexion réseau. Par exemple, un routeur de mon FAI ou de mon réseau local pourrait relayer la vidéo.
Ces problèmes sont présents actuellement dans les services proposés au grand public. Je vous invite à lire cet article : WebRTC Security – an overview & privacy/MiTM concerns (including a MiTM example) pour aller plus loin sur le sujet.
Related Posts:
Original post of Tuxicoman.Votez pour ce billet sur Planet Libre.
Articles similaires
- Tuxicoman : Fail2ban pour votre installation WordPress (03/04/2013)
- Tuxicoman : PRISM et l’auto-hébergement (09/06/2013)
- Tuxicoman : SSL/TLS is powned (09/12/2013)
- Tuxicoman : OpenSSL et la vérification du domaine dans les certificats (22/05/2014)
- Tuxicoman : Avec HSTS, forcez vos visiteurs à revenir en HTTPS sur votre site web (22/08/2014)