• [^] # Re: Mélange

    Posté par . En réponse au journal HTTP poussé vers la sortie ?. Évalué à 3.

    Ta réponse me laisse penser que ton usage de GPG est très modéré, voire inexistant, pourtant il répond bien au problème de l’identification avec sa toile de confiance qui évite le SPOF que constitue chaque CA. HTTPS malgré ses défauts répond à un certain besoin, mais du point de vue de la sécurité ce n’est quand-même pas la panacée et je suis surpris de ton entêtement à le défendre. Par exemple, dans la pratique, je ne me rappelle jamais avoir récupéré un clé SSH sur une page Web, par contre, plusieurs fois depuis un e-mail signé (en même temps je suis un admin sys amateur du dimanche et veux bien croire que des pratiques différentes sont communes). Je ferais volontiers pareil pour le certificat de mon serveur auto-hébergé si ce n’était pas aussi compliqué pour les utilisateurs de faire accepter un certificat récupéré depuis ailleurs que la page d’alerte de sécurité dans les navigateurs courants. Les « gens du web » (comme dirait Tanguy) ont une vision CA-centriste qui me déçoit.

    J'avoue ne pas encore avoir été convaincu par les exemples de chiffrement utile sans authentifier le correspondant...

    Je suis d’accord avec toi là dessus. Sauf qu’HTTPS et le système de CA n’est ni la seule, ni la meilleure manière d’authentifier un correspondant.