• [^] # Re: ssl / tls

    Posté par (site web personnel, Mastodon) . En réponse au journal Les mails des eurodéputés ont été piratés par un hacker. Évalué à 1.

    Sans doute, mais ça ne suffit pas: si SSL ne (re)connaît pas le certificat du serveur auquel il se connecte, ça fonctionne quand même (en tout cas OpenSSL fonctionne comme ça). C'est à l'application de vérifier le certificat, de voir s'il est bien signé par qui il faut (autorité tierce, ou autre chose), et si ce n'est pas le cas, prévenir l'utilisateur: "Attention, cette connexion n'est peut être pas sûre. Continuer quand même ?". C'est tout. Si on clique quand même sur continuer, ben, ça continue. Et comme le certificat est en fait celui du pirate, c'est lui qui reçoit toutes les infos, cryptées, mais c'est lui qui a envoyé la clé!