<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.msdn.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Ancora sull’Application Security : SSL &amp;#232; superato dalle specifiche WS-* ??</title><link>http://blogs.msdn.com/mariofontana/archive/2009/06/22/ancora-sull-application-security-ssl-superato-dalle-specifiche-ws.aspx</link><description>Non credevo di suscitare tanto interesse con questo mio precedente post :-) ma ne sono contento perchè questo conferma una buona sensibilità verso l’application security. Ho ricevuto molte email riguardo l’uso di SSL alcune delle quali mi chiedevano se</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: Ancora sull’Application Security : SSL è superato dalle specifiche WS-* ??</title><link>http://blogs.msdn.com/mariofontana/archive/2009/06/22/ancora-sull-application-security-ssl-superato-dalle-specifiche-ws.aspx#9799577</link><pubDate>Tue, 23 Jun 2009 18:12:52 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:9799577</guid><dc:creator>Roberto Scaccia</dc:creator><description>&lt;p&gt;Ciao Mario, &lt;/p&gt;
&lt;p&gt;Nel caso di UsernameToken pu&amp;#242; essere utilizzato anche il meccanismo del digest. In questo caso (almeno il profilo) prevede l'utilizzo di un &amp;quot;nonce&amp;quot; e quindi l'uso di SSL non diventa cos&amp;#236; indispensabile. Certo il MITM &amp;#232; sempre possibile...&lt;/p&gt;
&lt;p&gt;L'unica cosa che mi disturba di SSL &amp;#232; la negoziazione della chiave di sessione che la prima volta richiede un tempo non indifferente. Se poi consideriamo che non &amp;#232; una navigazione Web ma la richesta di un servizio...&lt;/p&gt;
&lt;p&gt;Cosa ne pensi in merito?&lt;/p&gt;</description></item><item><title>re: Ancora sull’Application Security : SSL è superato dalle specifiche WS-* ??</title><link>http://blogs.msdn.com/mariofontana/archive/2009/06/22/ancora-sull-application-security-ssl-superato-dalle-specifiche-ws.aspx#9809522</link><pubDate>Tue, 30 Jun 2009 13:39:33 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:9809522</guid><dc:creator>mfontana</dc:creator><description>&lt;p&gt;CIao Roberto,&lt;/p&gt;
&lt;p&gt;Il nonce &amp;#232; opzionale nella specifica e alcune implementazioni di differenti vendor trattano diversamente le impostazioni di default. Personalmente se si tratta di due endpoint e non ci sono instradamenti tramite soap-routers preferisco abilitare SSL (se possibile) perch&amp;#232; aiuta a mitigare il MITM e mi rende pi&amp;#249; confidente rispetto agli aspetti di operation.&lt;/p&gt;
&lt;p&gt;In effetti la negoziazione della chiave di sessione &amp;#232; l'aspetto pi&amp;#249; oneroso del protocollo. Da quanto vedo anche nelle successive specifiche dei Web Services la cosa non migliora (anzi!) come ad esempio in WS-SecureConversation dove la negoziazione avviene tramite protocollo SOAP !!&lt;/p&gt;
&lt;p&gt;Purtroppo &amp;#232; un pegno da pagare se non si vuole avere dell'hardare dedicato (e costono) al supporto di SSL.&lt;/p&gt;
&lt;p&gt;--Mario&lt;/p&gt;
</description></item></channel></rss>