• [^] # Re: Noui...

    Posté par . En réponse au journal Passer au HTTPS pour améliorer son PageRank. Évalué à 0.

    En revanche, pour, disons, le wiki d'un projet quelconque, il est préférable de transmettre son mot de passe en HTTPS sans authentification du serveur, que de le transmettre en clair

    Pourquoi?
    Les deux sont strictement équivalent d'un point de vue sécurité, tu n'as aucune garantie que quelqu'un dans la chaine n'est pas en train d'écouter le traffic. Un mitma synchrone sur du https auto signe est tres simple a mettre en oeuvre, surtout a l'heure du wifi gratuit un peu partout.
    Du https auto signe, ca sert juste a bouffer des cycles cpu et du réseau a faire des handshakes de partout.

    bien que le navigateur rendre cette seconde pratique moins effrayante que la première.

    Si le deuxième ne fait pas gueuler le browser, c'est parce qu'il n'est pas capable de detecter que t'envoie un mot de passe. Et encore, si tu fais du http basic auth, safari va te prévenir avant d'envoyer le mot de passe sur du http.