Abbiamo recentemente utilizzato uno strumento di scansione di sicurezza per valutare la sicurezza di un'applicazione. Ha generato una configurazione particolare come vulnerabilità media. Le affermazioni fatte nella spiegazione della vulnerabilità scoperta non sembrano corrispondere agli standard del settore.
L'affermazione è che la sicurezza della "modalità di trasporto" non è sicura:
"Transport mode is the least secure option and should be avoided."
Questa citazione è tratta da questo articolo relativo alla sicurezza della WCF:
link
L'affermazione fatta qui da HP appare che la sicurezza del livello di trasporto, incluso SSL e TLS, è meno sicura della sicurezza basata sui messaggi. L'articolo afferma inoltre esplicitamente che TLS è suscettibile all'attacco man-in-the-middle (MITM).
Ulteriori ricerche sugli attacchi MITM sembrano indicare che opposto è vero: TLS è il preferito modo di prevenire l'attacco MITM. Le risorse che supportano TLS includono:
I certificati client forniscono protezione contro MITM?
Quindi, la domanda è:
C'è qualche merito nel reclamo, dall'articolo HP, che la sicurezza in modalità di trasporto deve essere evitata, per i motivi citati in quell'articolo?
UPDATE : per aggiungere un contesto, il caso d'uso nella nostra situazione è chiamare un webservice, non un sito pubblico.