Ton propos sur l'éducation est à côté de la plaque. On ne dit pas « ne tenez pas compte des avertissements », on dit « comprenez ce que ça veut dire ». Les navigateurs ont des avertissements que je trouve plutôt abusifs car ils mettent dans le même sac certificat obsolète, algorithme obsolète, autorité non reconnue et certificat auto-signé. La sécurité ce n'est pas « faites aveuglément confiance à votre navigateur il sait ce qui est le mieux pour vous ». Sinon mon processeur pourrait décider à ma place quel binaire mérite l'exécution, mon disque dur quels sont les meilleurs octets, etc. Si je veux accéder à https://le_meilleur_des_lolcats.example.com avec son certificat auto-signé donc je me contrefiche vu que je veux juste mater des photos de chatons, c'est mon choix.
Pour des gens parlant de sécurité dans une dépèche, ça fait un peu le cordonnier qui est le plus mal chaussé et faites ce que je dis, pas ce que je fais.
Et pour quelqu'un qui comme toi parle de sécurité, opter pour des clés de chiffrement générées par un tiers et transmises à tu ne sais pas qui ? Combien de gens sont capables de produire des certificats linuxfr.org "valides pour les navigateurs" grâce à des autorités n'ayant pas fait leur boulot ?
On pourrait fournir sur le site la signature GPG de nos empreintes de certificats x509 par contre. Mais faudra toujours accepter de lire et de comprendre l'avertissement du navigateur.
Et dire que tout ça serait déjà plus simple si CACert faisait l'audit... Ca montrerait que la sécurité est sérieusement prise en compte par CACert et que la barrière est financière (IE et S
[^] # Re: HTTPS
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 8.
Ton propos sur l'éducation est à côté de la plaque. On ne dit pas « ne tenez pas compte des avertissements », on dit « comprenez ce que ça veut dire ». Les navigateurs ont des avertissements que je trouve plutôt abusifs car ils mettent dans le même sac certificat obsolète, algorithme obsolète, autorité non reconnue et certificat auto-signé. La sécurité ce n'est pas « faites aveuglément confiance à votre navigateur il sait ce qui est le mieux pour vous ». Sinon mon processeur pourrait décider à ma place quel binaire mérite l'exécution, mon disque dur quels sont les meilleurs octets, etc. Si je veux accéder à https://le_meilleur_des_lolcats.example.com avec son certificat auto-signé donc je me contrefiche vu que je veux juste mater des photos de chatons, c'est mon choix.
Et pour quelqu'un qui comme toi parle de sécurité, opter pour des clés de chiffrement générées par un tiers et transmises à tu ne sais pas qui ? Combien de gens sont capables de produire des certificats linuxfr.org "valides pour les navigateurs" grâce à des autorités n'ayant pas fait leur boulot ?
On pourrait fournir sur le site la signature GPG de nos empreintes de certificats x509 par contre. Mais faudra toujours accepter de lire et de comprendre l'avertissement du navigateur.
Ça je suis bien d'accord.