Situazione: ho creato un client WS (.net wcf) per il cliente che accede a un servizio Web di terzi (Websphere). Questo WS utilizza HTTPS e ottengo un certificato dal fornitore WS. Funziona tutto bene, ho consegnato il client WS al cliente, il cliente ha ordinato il suo certificato ... ma all'improvviso ho ricevuto la posta dal controllore della sicurezza del cliente, dove mi chiedeva cose che non capisco perché sia interessante. Quindi mi cedo impreparato a questa storia.
Se capirò l'obiettivo dell'auditor della sicurezza, capirò cosa vuole veramente. Sta chiedendo su 1) qual è il livello minimo del protocollo che supporta il requisito WS (SSLv2 o SSLv3)? 2) qual è la lunghezza minima della chiave 128 o 256 bit?
Ho sentito parlare di attacchi di rollback SSL, ma questo dovrebbe essere interessante per l'amministratore WS ( terze parti ), non per il controllore della sicurezza della rete client WS ( mio cliente ). Perché l'utente del client WS potrebbe essere interessante in queste cose? Ci possono essere impostazioni del firewall che dovrebbe regolare?