• [^] # Re: HTTPS

    Posté par (site web personnel) . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 2.

    Pas de bittorrent proposé pour le téléchargement

    Il y en a avec du bittorrent dans mes exemples, mais avec le même problème pour avoir le lien (tu ne peux avoir aucune confiance dans le lien fourni si la page n'est pas un HTTPS), et surtout c'est pas lui ui est mis en avant la plupart du temps.

    Les vraies distributions comme archlinux (en HTTPS!),

    Mais ça s'arrête vite : les liens de download direct sont en HTTP (MD5, SHA1, PGP pour vérifier en HTTPS donc on peut vérifier manuellement), donc pas bien mieux que les autres (Fedora a SHA-2, c'est mieux que MD5 ou SHA-1 qui ont des collisions!)
    Reste Bittorrent (qui est mis en avant).

    linux mint,

    Pas de HTTPS donc je peux pas avoir le lien BitTorrent de manière fiable.

    slackware

    HTTPS foireux (akamai??? J'ai peur)

    elementary os

    pas de HTTPS

    Pour un maniaque de la sécurité, la situation est clairement pas folichonne.

    C'est maniaque de vouloir du HTTPS? Euh... Quand on voit qu'il y en a qui demandent aux grands du web" de mettre HTTPS par défaut, qu'il ya des HTTPS everywhere, qu'il y en a qui voudraient refaire le monde Internet et tout chiffrer par défaut, il faudrait déjà sécuriser l'existant (et la, je ne parle même pas d'ignorer CACert qui n'ose pas ce faire auditer).

    hop, je rajoute un exemple de sécurité bizarre : https://www.bortzmeyer.org/ietf-securite-espionnage-bis.html (je comprend pas tout : ok, admettons le certificat auto-signé qui ne m'aide pas du tout dans la chaine de confiance, mais le mauvais CN? Pour une personne qui parle de sécurité assez souvent, je ne comprend pas que je ne puisse pas accéder à son blog de manière sécurisée)