Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

StartTLS

ad

Définition

StartTLS est une opération du protocole LDAP permettant d'élever une connexion initialement établie en clair sur le port TCP 389 vers un canal chiffré TLS, sans nécessiter de basculer vers le port dédié 636 utilisé par LDAPS. Cette approche présente un avantage architectural distinct de LDAPS : elle conserve l'usage du port LDAP standard tout en négociant dynamiquement le chiffrement au sein de la même connexion, ce qui simplifie certains scénarios de compatibilité avec des équipements réseau ou des pare-feux configurés uniquement pour le port 389, sans avoir à ouvrir un port supplémentaire dédié. Sur le plan de la sécurité, StartTLS offre des garanties de confidentialité et d'intégrité équivalentes à LDAPS une fois la négociation TLS effectuée avec succès, mais présente une fenêtre théorique de vulnérabilité si l'implémentation cliente ou serveur ne rejette pas correctement les tentatives de rétrogradation forcée vers une connexion en clair, un scénario d'attaque de type downgrade documenté dans certaines implémentations historiques. Comme pour LDAPS, l'usage de StartTLS ne suffit pas à lui seul à neutraliser toutes les formes de relais NTLM, notamment celles exploitant un canal TLS distinct de la session de la victime, ce qui justifie l'activation complémentaire systématique du LDAP Channel Binding recommandée par Microsoft pour l'ensemble des scénarios de connexion LDAP chiffrée en environnement Active Directory.

Fonctionnement technique

Le client envoie une requête LDAPMessage avec l'OID 1.3.6.1.4.1.1466.20037 (StartTLS). Si le serveur supporte TLS, il répond avec resultCode SUCCESS et la négociation TLS commence. En cas d'échec, la connexion reste en clair si le client ne gère pas correctement l'erreur.

Exploitation et vecteurs d'attaque

  • STARTTLS Stripping : Suppression des capacités TLS dans les réponses LDAP
  • Downgrade to Cleartext : Client mal configuré acceptant l'absence de TLS

Détection et mitigation

  • Préférer LDAPS au lieu de StartTLS pour AD
  • Configurer les clients pour exiger TLS (fail-close)
  • Monitoring des connexions LDAP port 389 sans TLS

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis