• [^] # Re: HTTPS

    Posté par (site web personnel) . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 4.

    Je plussoie d'autres lecteurs dans le sens où CACert a un vrai problème d'utilisabilité. Je ne me vois pas installer un root CA (= possibilité de faire du Mitm sur tous les sites que je visite) uniquement pour aller sur linuxfr. Ce root CA n'a aucun avantage par rapport à la concurrence (ah ouais c'est libre mais ça marche pas). Utiliser CACert ne diminue pas de manière magique la liste des CA autorisés dans mon browser et donc n'augmente pas la sécurité de ma communication (ni celle du site) mais au contraire la diminue.
    Pour quelle raison ? Parce que la totalité des autres CA de mon browser ont suivi une procédure pour pouvoir être inclus dans cette fameuse liste, et CACert ne répond pas aux critères demandés.

    On va alors me répondre "Mais t'as vu tous les scandales avec les CA ? Diginotar, Comodo etc. ?". Je réponds que si même eux, qui suivaient des procédures et répondaient à des critères de sécurité assez stricts ont été compromis, je ne vois pas la moindre raison pour que CACert soit plus sécurisé. La difficulté d'utilisation en plus.

    Il faut de temps en temps arrêter avec le librisme acharné quand on se rend compte que ça ne marche pas.