![]() |
|
La sécurité du Framework Microsoft .NET Faisant suite à l'article d'un précédent Bulletin (bulletin n°57 - juin 2002) sur Solaris 9 et la sécurité, cet article présente la sécurité telle qu'envisagée par Microsoft pour son architecture .NET (rappelons que Solaris 9 se veut concurrent de Microsoft .NET). La plate-forme Microsoft .NET est la plate-forme proposée par Microsoft pour développer ses services Web XML (http://www.microsoft.com/net/). Les services Web XML sont des applications écrites dans ce langage, pouvant être utilisées comme des blocs pour construire des fonctions spécifiques. Elle est composée de plusieurs technologies :
Microsoft .NET Framework : Le Framework .NET est l'outil de base pour les technologies de développement .NET (comme Microsoft Visual Studio), permettant de déployer les services Web XML, les applications Web standard et les clients "Smart". Il permet aux développeurs, administrateurs et utilisateurs d'implémenter les mécanismes de sécurité suivants :
Global XML Web Services Architecture (GXA) : Pour faire face au développement des services Web XML, Microsoft a décidé de concevoir un ensemble de spécifications, appelé Global XML Web Services Architecture (GXA). Dans le cadre de cette architecture, Microsoft a travaillé conjointement avec IBM et VeriSign pour spécifier un modèle de sécurité pour les services Web : "WS-Security" (Web Services - Security). Ce modèle définit les mécanismes permettant d'implémenter les notions d'intégrité et de confidentialité dans les applications Web. Parmi les spécifications proposées, on peut citer "WS-Policy", "WS-Trust", "WS-Privacy", "WS-Secure Conversation", "WS-Federation", "WS-Authorization". Microsoft, IBM et VeriSign souhaitent standardiser ce modèle et le faire implémenter par différents distributeurs. Récentes vulnérabilités affectant l'architecture .NET : Des failles de sécurité ont déjà été découvertes dans l'architecture .NET, avant et après sa sortie officielle (début 2002) :
Pour plus d'information :
|
| Copyright © 1999-2005 Cert-IST. All rights reserved |