QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Contrôle de la compression » — Couche 6 : Sécurisation de la couche Présentation › 3. Mécanismes de sécurisation propres à la couche Présentation ?

Extrait de Sécurité informatique

Désactiver la compression TLS : Depuis CRIME et BREACH, il est recommandé de désactiver la compression SSL/TLS côté serveur.

Limiter la compression au niveau applicatif : Si l’on a besoin de compresser les données, mieux vaut le faire en amont, sur le contenu statique ou non sensible.

Vérifier l’implémentation : S’assurer que le code chargé de la décompression n’autorise pas des tailles exorbitantes ou un ratio de décompression infini (prévenir les ZIP bombs).