Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

CONF03_Absence de chiffrement pour les services exposes par Nginx #405

Open
1 task
ClemGerard opened this issue Apr 4, 2024 · 0 comments
Open
1 task
Assignees
Labels
invalid This doesn't seem right

Comments

@ClemGerard
Copy link
Collaborator

ClemGerard commented Apr 4, 2024

Priorité de mise en œuvre Complexité de mise en œuvre
MOYEN TERME MOYENNE

Constat

Le service HTTP exposé par Nginx n’implémente pas de chiffrement. Ce constat est à nuancer, car dans l’architecture des applications CloudPI native, un reverse proxy mutualisé implémente une couche de chiffrement. L’absence de chiffrement des flux concerne donc le trafic entre ce reverse proxy mutualisé et le service Nginx BaseGun.

Risque

Un attaquant en mesure de réaliser une attaque de type homme du milieu entre la chaine de service et le serveur web de Basegun pourrait gagner l’accès aux documents transmis au service web ou amener l’utilisateur sur un service sous son contrôle afin de réaliser une attaque par phishing.

Tasks

  • implémenter du chiffrement entre le reverse proxy mutualisé et le serveur web Nginx dédié à basegun.
@ClemGerard ClemGerard added the bug Something isn't working label Apr 4, 2024
@ClemGerard ClemGerard added invalid This doesn't seem right and removed bug Something isn't working labels Apr 4, 2024
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
invalid This doesn't seem right
Projects
None yet
Development

No branches or pull requests

2 participants