h3i est un utilitaire en ligne de commande et une bibliothèque Rust destinés à tester et déboguer HTTP/3 (qui s’exécute au-dessus de QUIC) à bas niveau. Cloudflare vient de publier h3i en open source, sous licence BSD-2-Clause, dans le cadre de son projet Quiche.
Cet outil offre la possibilité d’inspecter et de manipuler des requêtes et réponses HTTP/3 de manière granulaire, afin de valider la conformité aux standards ou d’explorer des scénarios inhabituels (paquets malformés, frames non conformes, etc.). L’objectif est de rendre plus accessible le test des implémentations HTTP/3, qu’il s’agisse de serveurs ou de clients. Explications.
Développé par l’équipe “Protocols” de Cloudflare, h3i se présente comme un équivalent de curl pour HTTP/3, mais avec un accès à des paramètres bas niveau. Il peut être utilisé pour des tests manuels (via une interface interactive) ou s’intégrer dans des workflows automatisés en Rust. La flexibilité de l’outil permet de vérifier comment un serveur ou un client réagit à des paquets non conformes, de tester la robustesse face à des flux QUIC complexes, ou encore de reproduire des attaques potentielles pour mieux s’en prémunir.
Les développeurs et chercheurs en sécurité peuvent profiter de la prise en charge complète du déchiffrement QUIC via SSLKEYLOGFILE pour analyser finement le trafic en Wireshark.
En libérant h3i sous BSD-2-Clause, Cloudflare espère encourager la communauté à contribuer et à adopter des pratiques de test plus poussées pour QUIC et HTTP/3. Vous pouvez consulter la présentation officielle et le dépôt GitHub pour en savoir plus sur la configuration, l’utilisation et l’intégration de cet outil désormais open source.
Articles similaires