Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SSL Stripping

hacking

Définition

Le SSL stripping (aussi appelé HTTPS downgrade) est une attaque de l'homme du milieu (MITM) qui force la communication entre un utilisateur et un site web HTTPS vers une connexion HTTP non chiffrée, permettant à l'attaquant d'intercepter et modifier les données transmises en clair. L'attaque a été démontrée par Moxie Marlinspike en 2009. Le fonctionnement de l'attaque : l'attaquant se positionne entre le navigateur et le serveur (via ARP spoofing sur le réseau local, DNS spoofing, ou rogue access point). Quand l'utilisateur tente d'accéder à un site HTTPS, l'attaquant intercepte la requête HTTP initiale (avant la redirection vers HTTPS), maintient lui-même une connexion HTTPS avec le serveur web, et présente une connexion HTTP à l'utilisateur. L'utilisateur pense communiquer via HTTP (ou ne remarque pas l'absence du cadenas) tandis que l'attaquant déchiffre et transmet toutes les communications. La protection principale contre le SSL stripping est HSTS (HTTP Strict Transport Security), un header HTTP qui indique au navigateur de ne jamais accepter de connexion HTTP pour ce domaine pendant une durée définie. La liste HSTS Preload (intégrée dans Chrome, Firefox, Safari, Edge) va plus loin en encodant directement des domaines comme 'toujours HTTPS' dans le navigateur, sans nécessiter une première connexion. Des variantes modernes incluent : le SSLstrip+ (qui cible également les liens relatifs et les redirections internes des sites), les attaques sur les formulaires HTTP non sécurisés soumis vers des handlers HTTPS, et les attaques mixte-content (injecter du contenu HTTP dans des pages HTTPS pour créer des fuites de données). L'outil sslstrip (Python) de Moxie Marlinspike et sslstrip2 (aussi appelé bettercap) automatisent ces attaques dans des environnements réseau contrôlés. Ces outils nécessitent un positionnement MITM préalable (via ARP spoofing avec arpspoof ou bettercap).

Fonctionnement

L'attaque avec bettercap : 1) arpspoof pour se positionner entre victime et routeur, 2) activer le module ssl.strip de bettercap qui intercepte les réponses HTTP et remplace tous les liens HTTPS par HTTP, 3) bettercap maintient la connexion HTTPS avec les vrais serveurs, 4) la victime communique en HTTP clair avec bettercap, qui transmet chiffré vers les serveurs. Tout le trafic est visible et modifiable en clair chez l'attaquant.

Exploitation offensive

Sur des réseaux Wi-Fi publics (cafés, hôtels, aéroports), le SSL stripping permet l'interception de credentials de sites qui ne sont pas dans la liste HSTS Preload ou qui n'ont pas activé HSTS. Les cookies de session interceptés permettent le session hijacking. Les formulaires de connexion non protégés transmettent les identifiants en clair.

Détection et mitigation

HSTS avec max-age long (ex: 31536000 secondes = 1 an) protège les sessions après la première visite. L'inclusion dans la liste HSTS Preload protège même la première visite. Les utilisateurs peuvent détecter l'attaque en vérifiant la présence du cadenas HTTPS dans la barre d'adresse. L'utilisation d'un VPN sur les réseaux non sécurisés protège contre cette attaque.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis