Et u as mis le dois dessus sans même le savoir : on "paye".
Nope, c'était volontaire. On paye. Et on à ce qu'on paye.
De la merde si on paye des clous, à la première attaque, un truc solide comme le rock si on investit (oui, embaucher une personne est un investissement).
D'ailleurs, je rirai de bonheur le jour ou un client que j'ai en tête se fera attaquer. Bon, faudra réparer les dégâts, mais je le ferai en mode triomphant, à la «je vous l'avais bien dit». Parce qu'on ne nous écoute pas quand on fait les Cassandre, on attend que ça pète, mode fuite en avant, et après on tombe des nues... sigh que ce soit niveau admin (ou j'y connais pas grand chose, mais je vois des failles) ou dev (du code... hum, dans un état assez triste, vraiment, ce serait drôle de faire un audit dessus) «tant que ça marche, on y va».
Yay. Mais tu dois connaître, je pense (j'oubliai: je bosse pour une SSII pour le moment...).
On a une interprétation différente de ses propos.
Le problème de l'écrit.
Je n'aurai pas réagit s'il avait parlé de la pile mail, parce que pour moi, un webmail est un logiciel isolé, juste un MUA, et non pas la pile complète qui est, clairement, hyper complexe. Surtout les mails, il faut dire ce qui est, c'est assez horrible, entre la flopée de protocoles POP3, IMAP4, SMTP, leurs déclinaisons sécurisées (et on double le nombre de protocoles, allez!) les options de sécurisations (on lance le SSL dès le début, on en fait pas, ou on le mets en milieu? What? Ouai, j'ai vu ce type d'options dans claws...), les spam (whitelist, blacklist, greylist?).
Alors, tu ajoutes à ça un webmail.
Du coup, il faut un serveur web. Mais du coup, la sécurité n'est pas intégrée au HTTP, qui est un protocole détourné jusqu'au foutu trognon: il n'à jamais été fait ni pour le chiffrement, ni pour supporter la notion d'état, de connexion. Alors on ajoute des cookies et du chiffrement. Supayr.
Donc, on mets SSL. Ouf!
Ouai, sauf qu'en fait, il y à plus simple que le SSL. Au début, on disait que mutt+ssh c'était mieux, plus simple? Alors pourquoi ne pas faire du tunneling HTTP over SSH? On enlève donc une couche de complexité (enfin, on prend ssh qui est aussi compliqué à configurer proprement, mais avec des config par défaut assez propre dans les distrib) pas vrai?
[^] # Re: Pourquoi obligatoirement un webmail ?
Posté par freem . En réponse au journal Auto-hébergement: pas toujours évident.... Évalué à 2.
Nope, c'était volontaire. On paye. Et on à ce qu'on paye.
De la merde si on paye des clous, à la première attaque, un truc solide comme le rock si on investit (oui, embaucher une personne est un investissement).
D'ailleurs, je rirai de bonheur le jour ou un client que j'ai en tête se fera attaquer. Bon, faudra réparer les dégâts, mais je le ferai en mode triomphant, à la «je vous l'avais bien dit». Parce qu'on ne nous écoute pas quand on fait les Cassandre, on attend que ça pète, mode fuite en avant, et après on tombe des nues... sigh que ce soit niveau admin (ou j'y connais pas grand chose, mais je vois des failles) ou dev (du code... hum, dans un état assez triste, vraiment, ce serait drôle de faire un audit dessus) «tant que ça marche, on y va».
Yay. Mais tu dois connaître, je pense (j'oubliai: je bosse pour une SSII pour le moment...).
Le problème de l'écrit.
Je n'aurai pas réagit s'il avait parlé de la pile mail, parce que pour moi, un webmail est un logiciel isolé, juste un MUA, et non pas la pile complète qui est, clairement, hyper complexe. Surtout les mails, il faut dire ce qui est, c'est assez horrible, entre la flopée de protocoles POP3, IMAP4, SMTP, leurs déclinaisons sécurisées (et on double le nombre de protocoles, allez!) les options de sécurisations (on lance le SSL dès le début, on en fait pas, ou on le mets en milieu? What? Ouai, j'ai vu ce type d'options dans claws...), les spam (whitelist, blacklist, greylist?).
Alors, tu ajoutes à ça un webmail.
Du coup, il faut un serveur web. Mais du coup, la sécurité n'est pas intégrée au HTTP, qui est un protocole détourné jusqu'au foutu trognon: il n'à jamais été fait ni pour le chiffrement, ni pour supporter la notion d'état, de connexion. Alors on ajoute des cookies et du chiffrement. Supayr.
Donc, on mets SSL. Ouf!
Ouai, sauf qu'en fait, il y à plus simple que le SSL. Au début, on disait que mutt+ssh c'était mieux, plus simple? Alors pourquoi ne pas faire du tunneling HTTP over SSH? On enlève donc une couche de complexité (enfin, on prend ssh qui est aussi compliqué à configurer proprement, mais avec des config par défaut assez propre dans les distrib) pas vrai?