Chouette initiative, mais dont la mise en pratique est très critiquable à mon avis. C'est à dire que, quand on regarde ce qu'ils suggèrent comme action, il y a :
pour les développeurs de sites Web, activer SSL et d'autres raffinements : genre pour les services autre que le Web, on s'en fout ;
pour les développeurs de logiciels pour téléphone mobile, utiliser SSL et d'autres raffinements : genre pour les logiciels pour ordinateur grand format, on s'en fout ;
pour tout le monde, rejoindre une initiative Thunderclap dont je n'ai pas réussi à comprendre ce qu'elle propose de concret.
Également, à propos des raffinements à SSL proposés :
HSTS — HTTP Strict Transport Security — est une indication fournie par un site Web qui demande essentiellement au navigateur du client de ne jamais le visiter en clair mais de toujours utiliser SSL, pour contourner une vulnérabilité classique de l'interface chaise-clavier ;
PFS — perfect forward secrecy — est, il me semble, une propriété de certains algorithmes ou protocoles de chiffrement qui garantissent le maintien du secret d'un échange passé, même en cas de corruption des clefs de chiffrement à long terme ;
l'épinglage de certificat consiste à noter que tel service utilise tel certificat et à afficher un avertissement, voire à bloquer l'accès, si un jour on voit qu'il n'utilise plus le même : cela permet de détecter ou de bloquer les attaques par corruption d'autorité de certification, mais cela génère des faux positifs systématiques à chaque renouvellement de certificat, ceux-ci ayant une durée de vie limitée par une date d'expiration ; cette mesure est donc à éviter, pour lui préférer l'utilisation de DNSSEC et DANE.
# Super, mais
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse à la dépêche Reset The Net. Évalué à 5.
Chouette initiative, mais dont la mise en pratique est très critiquable à mon avis. C'est à dire que, quand on regarde ce qu'ils suggèrent comme action, il y a :
Également, à propos des raffinements à SSL proposés :