Comment sécuriser l'utilisation de TLS et des formats ASN.1 ?
D’après Sécurité informatique
Bonnes pratiques
Utiliser des certificats reconnus, un algorithme SHA-256 ou supérieur pour la signature, et un minimum de 2048 bits pour RSA ou courbes Elliptiques robustes.
Désactiver la compression TLS pour éviter CRIME/BREACH.
Mettre à jour régulièrement la bibliothèque TLS (OpenSSL, NSS, etc.) pour corriger les failles (ex. Heartbleed).
Protocoles basés sur ASN.1 (SNMP, LDAP, X.509, etc.)
ASN.1 est un langage de description de données utilisé dans :
Les certificats X.509 (SSL/TLS).
Le protocole SNMP (pour l’administration réseau).
Le protocole LDAP (annuaire).
Risques :
L’implémentation ASN.1 est complexe, et des vulnérabilités ont été découvertes par le passé (ex. OpenSSL, encodeurs/décodeurs SNMP).
Des champs mal formés ou intentionnellement corrompus peuvent déclencher un débordement ou un plantage du parseur.
Recommandations
Employer des parseurs ASN.1 éprouvés, régulièrement audités et patchés.
Activer la validation stricte des structures (BER, DER, CER).
Par exemple, dans le cas des certificats, vérifier la validité de l’encodage DER.
Pour SNMP, privilégier SNMPv3 (cryptage et authentification), car SNMPv1 et v2c envoient souvent les chaînes “community” en clair.
