• # Ça ne résout pas le problème de fond

    Posté par (site web personnel) . En réponse au journal Encryptons. Évalué à 10.

    Le vrai problème des certificats actuellement, c'est qu'on fait une confiance aveugle aux autorités de certifications. Cette confiance est imposée par les navigateurs web, mais ne reflète en rien la confiance que peut avoir telle ou telle personne réellement.

    En pratique, je trouve que les certificats auto-signés sont plus fiables et plus sécurisés. On risque une man in the middle a la première connexion, mais après, on est vraiment sûr de notre interlocuteur.

    Avec un système d'autorités de certifications, si je ne fais pas une confiance absolue a la dite autorité, je risque a tout moment un man in the middle par quelqu'un qui a mis l'autorité de certification dans sa poche (une agence gouvernementale par exemple).

    Au lieu de faire une autre autorité de certification, je chercherais comment m'en passer.

    Et pour répondre a la question mon interlocuteur est-il bien possesseur du domaine example.com il existe DANE