<?xml version="1.0" encoding="utf-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Phishing and domain names: size matters</title>
	<atom:link href="http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/feed/" rel="self" type="application/rss+xml" />
	<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/</link>
	<description>Le blogue de Sunny Ripert</description>
	<lastBuildDate>Thu, 09 Feb 2012 13:26:49 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Par : Renverser les URLs - Sunfox</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-132040</link>
		<dc:creator>Renverser les URLs - Sunfox</dc:creator>
		<pubDate>Mon, 21 Jun 2010 06:44:43 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-132040</guid>
		<description>[...] des parties est illogique. Je m&#8217;en plaignais déjà dans les commentaires, la plus haute autorité pour une adresse (le nom du site) est en plein milieu de l&#8217;adresse [...]</description>
		<content:encoded><![CDATA[<p>[...] des parties est illogique. Je m&#8217;en plaignais déjà dans les commentaires, la plus haute autorité pour une adresse (le nom du site) est en plein milieu de l&#8217;adresse [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Antoine</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-127172</link>
		<dc:creator>Antoine</dc:creator>
		<pubDate>Mon, 14 Dec 2009 18:10:00 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-127172</guid>
		<description>Moi oui, je regarde ça quasiment tout le temps. Mais pour le pékin moyen, il suffit en général de lui dire de regarder le petit cadenas dans la barre d&#039;URL.

Les navigateurs se chargent de valider le certificat de toute manière, donc si il est invalide, si il est expiré, si l&#039;autorité certificatrice est inconnue... Le navigateur affiche une erreur. Les versions de Firefox récentes sont d&#039;ailleurs assez chiantes avec ça...

Les sites de phishing ne possèdent jamais de certificat, car il est attribué pour un domaine (qui change souvent vu qu&#039;ils se font fermés), et que les autoritées certificatrices reconnues sont payées pour vérifier leur identitée. Et aussi parce que finalement, c&#039;est assez cher (500€ environ).

Le risque après, c&#039;est les fausse pages sécurisées avec un faux cadenas à coté du formulaire. C&#039;est assez con, mais Mme Michu on lui dit de chercher un cadenas, elle fait pas la différence entre une image et le cadenas affiché dans la barre d&#039;url de son navigateur (sauf si on lui apprend).

Concernant les domaines, ouais c&#039;est pas dans le bon sens, c&#039;est con mais c&#039;est comme ça, et c&#039;est le genre de truc qu&#039;on changera je pense jamais...</description>
		<content:encoded><![CDATA[<p>Moi oui, je regarde ça quasiment tout le temps. Mais pour le pékin moyen, il suffit en général de lui dire de regarder le petit cadenas dans la barre d&#8217;URL.</p>
<p>Les navigateurs se chargent de valider le certificat de toute manière, donc si il est invalide, si il est expiré, si l&#8217;autorité certificatrice est inconnue&#8230; Le navigateur affiche une erreur. Les versions de Firefox récentes sont d&#8217;ailleurs assez chiantes avec ça&#8230;</p>
<p>Les sites de phishing ne possèdent jamais de certificat, car il est attribué pour un domaine (qui change souvent vu qu&#8217;ils se font fermés), et que les autoritées certificatrices reconnues sont payées pour vérifier leur identitée. Et aussi parce que finalement, c&#8217;est assez cher (500€ environ).</p>
<p>Le risque après, c&#8217;est les fausse pages sécurisées avec un faux cadenas à coté du formulaire. C&#8217;est assez con, mais Mme Michu on lui dit de chercher un cadenas, elle fait pas la différence entre une image et le cadenas affiché dans la barre d&#8217;url de son navigateur (sauf si on lui apprend).</p>
<p>Concernant les domaines, ouais c&#8217;est pas dans le bon sens, c&#8217;est con mais c&#8217;est comme ça, et c&#8217;est le genre de truc qu&#8217;on changera je pense jamais&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sunny</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-127169</link>
		<dc:creator>Sunny</dc:creator>
		<pubDate>Mon, 14 Dec 2009 17:44:51 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-127169</guid>
		<description>Oui, la seule chose qui importe c&#039;est la dernière section du nom de domaine. Mais je parle d&#039;utilisateurs qui ont du mal à décortiquer les différentes parties d&#039;un domaine (Quelle mauvaise idée d&#039;avoir mis la partie la plus importante à la fin, et encore même pas tout à fait à la fin…)

&lt;blockquote&gt;il faut regarder le certificat, par qui il a été établie et à qui, et eventuellement aussi la sa classe de celui-ci (qui varie en fonction du niveau de vérification faites par le certificateur).&lt;/blockquote&gt;

As-tu déjà fait tout ça ? Est-ce que tout le monde va faire ça avant chaque achat en ligne ? À des gens qui ont peur de payer en ligne j&#039;aimerais pouvoir dire &quot;regarde la première partie de l&#039;adresse et si c&#039;est un site https&quot; et que ça suffise.</description>
		<content:encoded><![CDATA[<p>Oui, la seule chose qui importe c&#8217;est la dernière section du nom de domaine. Mais je parle d&#8217;utilisateurs qui ont du mal à décortiquer les différentes parties d&#8217;un domaine (Quelle mauvaise idée d&#8217;avoir mis la partie la plus importante à la fin, et encore même pas tout à fait à la fin…)</p>
<blockquote><p>il faut regarder le certificat, par qui il a été établie et à qui, et eventuellement aussi la sa classe de celui-ci (qui varie en fonction du niveau de vérification faites par le certificateur).</p></blockquote>
<p>As-tu déjà fait tout ça ? Est-ce que tout le monde va faire ça avant chaque achat en ligne ? À des gens qui ont peur de payer en ligne j&#8217;aimerais pouvoir dire &laquo;&nbsp;regarde la première partie de l&#8217;adresse et si c&#8217;est un site https&nbsp;&raquo; et que ça suffise.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Antoine</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-127165</link>
		<dc:creator>Antoine</dc:creator>
		<pubDate>Mon, 14 Dec 2009 16:18:41 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-127165</guid>
		<description>(Réponse en Français parce flemme)

Je suis plutôt d&#039;accord avec Ook. De toute manière dans le domaine, le plus important à regarder c&#039;est la fin, car personne d&#039;autre que hsbc ne peut créer de sous-zone de hsbc.fr. Donc on s&#039;en tape un peu de ce qui se trouve après.

Le domaine n&#039;authentifie rien, il faut regarder le certificat, par qui il a été établie et à qui, et eventuellement aussi la sa classe de celui-ci (qui varie en fonction du niveau de vérification faites par le certificateur).</description>
		<content:encoded><![CDATA[<p>(Réponse en Français parce flemme)</p>
<p>Je suis plutôt d&#8217;accord avec Ook. De toute manière dans le domaine, le plus important à regarder c&#8217;est la fin, car personne d&#8217;autre que hsbc ne peut créer de sous-zone de hsbc.fr. Donc on s&#8217;en tape un peu de ce qui se trouve après.</p>
<p>Le domaine n&#8217;authentifie rien, il faut regarder le certificat, par qui il a été établie et à qui, et eventuellement aussi la sa classe de celui-ci (qui varie en fonction du niveau de vérification faites par le certificateur).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sunny</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-127159</link>
		<dc:creator>Sunny</dc:creator>
		<pubDate>Mon, 14 Dec 2009 13:10:19 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-127159</guid>
		<description>@atomicbee: non, ça devient juste un mélange bordélique.



@Ook: I don&#039;t agree. The natural tendency to solve spelling mistakes is stronger when there are lots of words around.

That&#039;s why &lt;code&gt;www.securepaiement.elysnet.hbsc.fr&lt;/code&gt; is a bad idea. (And that&#039;s also why I didn&#039;t spot your deliberate typo ;))
</description>
		<content:encoded><![CDATA[<p>@atomicbee: non, ça devient juste un mélange bordélique.</p>
<p>@Ook: I don&#8217;t agree. The natural tendency to solve spelling mistakes is stronger when there are lots of words around.</p>
<p>That&#8217;s why <code><a href="http://www.securepaiement.elysnet.hbsc.fr" >http://www.securepaiement.elysnet.hbsc.fr</a></code> is a bad idea. (And that&#8217;s also why I didn&#8217;t spot your deliberate typo ;))</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Ook? Ook!</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-127149</link>
		<dc:creator>Ook? Ook!</dc:creator>
		<pubDate>Mon, 14 Dec 2009 07:58:00 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-127149</guid>
		<description>Meeeb! False good idea: short names are recognize, not read. Our (superior?) brain has a natural tendancy to solve spelling problem by himself, and hbsc.fr is easy to read, to recognize, etc.

Short domain would make phishing even easier.
My only true solution? SSL Authentication! No need to give a name/mail/credit card number or whatever. Just have the certificate. You&#039;re done.

BTW, have you notice the typo? :)</description>
		<content:encoded><![CDATA[<p>Meeeb! False good idea: short names are recognize, not read. Our (superior?) brain has a natural tendancy to solve spelling problem by himself, and hbsc.fr is easy to read, to recognize, etc.</p>
<p>Short domain would make phishing even easier.<br />
My only true solution? SSL Authentication! No need to give a name/mail/credit card number or whatever. Just have the certificate. You&#8217;re done.</p>
<p>BTW, have you notice the typo? :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : atomicbee</title>
		<link>http://sunfox.org/blog/2009/12/14/domain-namesonline-payments/#comment-127148</link>
		<dc:creator>atomicbee</dc:creator>
		<pubDate>Mon, 14 Dec 2009 05:32:10 +0000</pubDate>
		<guid isPermaLink="false">http://sunfox.org/?p=1599#comment-127148</guid>
		<description>Ton blog est en anglais maintenant ? :o</description>
		<content:encoded><![CDATA[<p>Ton blog est en anglais maintenant ? :o</p>
]]></content:encoded>
	</item>
</channel>
</rss>

