Introduction to SSL and Installation Guide

Cryptography and Network Security · notes

Voir tous les documents en sécurité informatique

1. **Introduction générale :**

Vous pouvez avoir besoin de crypter des données entre le navigateur et le serveur Web. SSL est fait pour sécuriser son site, c’est-à-dire pour transformer l’HTTP classique en HTTPS.

Une solution simple est de générer soi-même un certificat pour qu’il soit communiqué au moment de la connexion. Mais les navigateurs vont indiquer que celui-ci n’est pas sûr parce qu’aucun organisme certificateur ne le valide.

La plupart du temps, ce genre de service est onéreux, même très onéreux. Mais c’est sans compter sur le service StartSSL.

1. Ça sert à quoi SSL ?

SSL = Secure Socket Layer

Publicité

C'est un système qui permet d'échanger des informations entre 2 ordinateurs de façon sûre. SSL assure 3 choses:

* **Confidentialité**: Il est impossible d'espionner les informations échangées. * **Intégrité**: Il est impossible de truquer les informations échangées. * **Authentification**: Il permet de s'assurer de l'identité du programme, de la personne ou de l'entreprise avec lequelle on communique.

SSL est un complément à TCP/IP et permet (potentiellement) de sécuriser n'importe quel protocole ou programme utilisant TCP/IP.

SSL a été créé et développé par la société *Netscape* et *RSA Security*. On trouve désormais des versions opensource ainsi qu'un protocole libre similaire: TLS (voir plus loin).

1. Pourquoi utiliser SSL plutôt qu'un autre système ? Pourquoi utiliser OpenSSL ?

* **SSL est standardisé.** * Il existe une version libre de SSL: **OpenSSL**  que vous pouvez utiliser dans vos programmes sans payer de royalties. * **OpenSSL est opensource**: tout le monde peut contrôller et vérifier le code source (Le secret réside dans les clés de chiffrement, pas dans l'algorithme lui-même). * **SSL a été cryptanalysé**: ce système a été plus analysé que tous ses concurrents. SSL a été passé en revue par de nombreux spécialistes en cryptographique. On peut donc le considérer comme sûr. * **Il est répandu**: on peut facilement créer des programmes qui dialogueront avec d'autres programmes utilisant SSL.

Publicité

Etape d’installation

Le serveur Apache

**Apache** est le serveur le plus répandu sur Internet. Il s'agit d'une application fonctionnant à la base sur les systèmes d'exploitation de type Unix, mais il a désormais été porté sur de nombreux systèmes, dont Microsoft Windows. Le pack PHPdev (désormais EasyPHP) est ainsi téléchargeable, il regroupe les applications suivantes :

* le serveur web **Apache** * le serveur de bases de données **MySQL** * le serveur d'application **PHP** * l'outil **phpMyAdmin** permettant de gérer des bases MySQL

La procédure d'installation de EasyPHP est décrite dans la section PHP de CCM.

Apache (prononcez à la française ou bien pour les puristes à l'anglophone « Apatchy ») tire son nom de la façon dont il a été mis au point car il est le fruit d'une multitude de correctifs logiciels afin d'en faire une solution très sûre. En effet Apache est considéré comme sûr dans la mesure où peu de vulnérabilités le concernant sont publiées.

Publicité

Ainsi, dès qu'un bug ou une faille de sécurité est décelée, ceux-ci sont rapidement corrigés et une nouvelle version de l'application est éditée.

Apache possède désormais de nombreuses fonctionnalités dont la possibilité de définir une configuration spécifique à chaque fichier ou répertoire partagé, ainsi que de définir des restrictions d'accès grâce aux fichiers htaccess.