Comment sécuriser les bibliothèques qui lisent et chiffrent les messages ?
D’après Sécurité informatique
Sécurisation
Filtrage en amont (passerelle antispam, antivirus).
Bloquer ou isoler les types de fichiers à risque (scripts, exécutables).
Vérification stricte de la cohérence MIME (le champ Content-Type doit correspondre à l’extension effective).
Bibliothèques de cryptographie et de parsing
OpenSSL : Offre des fonctions de chiffrement (AES, RSA, ECC), de signature (HMAC, etc.), et supporte différentes méthodes d’encodage (Base64…).
LibreSSL, BoringSSL, WolfSSL : Forks d’OpenSSL visant à améliorer la sécurité ou la performance.
Parsing XML/JSON : Xerces, libxml2, RapidJSON, Jackson, etc. Des bibliothèques répandues mais qui doivent être mises à jour et configurées de manière sûre (par exemple, désactiver les entités externes XML).
ASN.1 : Librarie “libasn1c”, “asn1crypto” en Python, etc.
Protocoles de négociation sécurisés
STARTTLS : Dans les protocoles comme SMTP, IMAP, POP3, permet de passer d’une connexion en clair à une connexion chiffrée TLS au sein de la même session.
ALPN (Application-Layer Protocol Negotiation) : Permet, durant l’établissement TLS, de décider si on va parler HTTP/1.1 ou HTTP/2 (ou un autre protocole).
OCSP Stapling : En lien avec TLS, pour éviter les requêtes directes au serveur OCSP et limiter les risques de “revocation check” contourné.
