Sur notre site, nous fournissons aux utilisateurs une simulation basée sur leurs informations privées (données via un formulaire). Nous aimerions leur permettre de revenir ultérieurement sur les résultats de leur simulation, mais sans les obliger à créer un compte avec login/mot de passe.
Nous avons pensé à leur envoyer un email avec un lien, à partir duquel ils pourraient récupérer leurs résultats. Mais, naturellement, nous devons sécuriser cette URL, car des données privées sont en jeu.
Nous avons donc l'intention de passer un jeton (comme une combinaison de 40 caractères de lettres et de chiffres, ou un hachage MD5) dans l'URL et d'utiliser SSL.
Enfin, ils recevaient un courriel comme celui-ci :
Salut,
Récupérez vos résultats sur https://www.example.com/load_simulation?token=uZVTLBCWcw33RIhvnbxTKxTxM2rKJ7YJrwyUXhXn
Qu'est-ce que vous en pensez ? Est-il suffisamment sécurisé ? Que me conseillez-vous pour la génération de jetons ? Qu'en est-il du passage de paramètres d'URL dans une requête https ?
1 votes
securityweek.com/hackers-can-intercept-https-urls-proxy-attacks