• [^] # Re: HTTPS

    Posté par (site web personnel) . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 10.

    Depuis toutes ces années, dlfp est toujours le seul site que je connais à utiliser CACert. Ne faudrait-il pas choisir ses combats ?

    D'abord LinuxFr.org est géré par l'asso LinuxFr, dont le but est tout de même de parler de logiciels libres. Du coup on préfère les solutions à base de logiciels libres.

    Parmi les assos du libre, d'autres ont fait le choix de ne pas se préoccuper de qui fournit leur certificat ou d'opter pour un certificat qui leur donnera la meilleure efficacité possible, notamment pour collecter des dons. Pour LinuxFr.org on a l'avantage de ne pas avoir besoin de se dire que l'on doit gagner 3 points de marché sur les CSP+ sur iMachins afin d'optimiser nos revenus publicitaires et que pour ça il faudrait opter pour une solution propriétaire ou une solution centralisée. C'est-à-dire que si on venait me donner gratuitement la solution ultime qui marche partout mais qui est propriétaire et centralisée, elle ne vaudrait pas à mes yeux une solution libre et décentralisée qui marche suffisamment bien.

    Sinon oui on croise peu de sites avec CaCert oui.

    Au final, les gens ont le choix entre :

    • une chaîne de confiance douteuse via une autorité reconnue qui fonctionne en boite noire mais qui sera bien acceptée partout
    • un certificat auto-signé douteux qui fera hurler les navigateurs
    • une chaîne de confiance communautaire et à base de logiciels libres, parfois non reconnue ou reconnue douteuse suivant les navigateurs
    • attendre DANE et devoir batailler avec DNSSEC ...