Aller au contenu Aller au menu
  • Dépêches
  • Journaux
  • Liens
  • Forums
  • Rédaction
  • 🎙️ Projets Libres

LinuxFr.org

Se connecter

Proposer un contenu

  • Pas de compte ? S’inscrire...

HTTPS everywhere, Mozilla n'est pas le seul

Retourner au contenu associé (journal : Retour sur les décisions, les projets et les polémiques de Mozilla des dernières années)

  • # HTTPS everywhere, Mozilla n'est pas le seul

    Posté par cbri le 17 mai 2015 à 17:58. En réponse au journal Retour sur les décisions, les projets et les polémiques de Mozilla des dernières années. Évalué à 4.

    Au sujet de ne proposer que les nouveautés de HTTP/2 que si vous utilisez une connexion chiffré par TLS, il faut pas oublier que pendant la finalisation du standard, beaucoup on suggérer de virer HTTP et de tout passer en chiffrement. Rappelez-vous que l'on est après les révélations de SNOWDEN et que les gens de l'IETF ont très mal pris les processus sophistiquer de la NSA pour surveiller à grande échelle.

    Jusque là les discussions étaient surtout connu des initiés (donc pas moi). Bortzmeyer nous le rappelle dans son dernier article:

    TLS avait été au cœur d'un vigoureux débat : faut-il essayer systématiquement TLS, même sans authentification, même si l'URL est de plan http: et pas https: ? Ce « chiffrement opportuniste » avait été proposé à l'IETF, pour diminuer l'efficacité de la surveillance massive (RFC 7258). C'était le ticket #314 du groupe de travail, et ce fut un des plus disputés. Quelques articles sur ce sujet du « tentons TLS à tout hasard » : http://bitsup.blogspot.fr/2013/08/ssl-everywhere-for-http2-new-hope.html, http://it.slashdot.org/story/13/11/13/1938207/http-20-may-be-ssl-only, http://www.pcworld.com/article/2061189/next-gen-http-2-0-protocol-will-require-https-encryption-most-of-the-time-.html, https://www.tbray.org/ongoing/When/201x/2013/11/05/IETF-88-HTTP-Security, http://www.mnot.net/blog/2014/01/04/strengthening_http_a_personal_view ou http://lists.w3.org/Archives/Public/ietf-http-wg/2013OctDec/0625.html. Il faut préciser que l'IETF n'a pas de pouvoirs de police : même si le RFC sur HTTP 2 avait écrit en gros « le chiffrement est obligatoire », rien ne garantit que cela aurait été effectif. Finalement, la décision a été de ne pas imposer ce passage en TLS, mais la question reste en discussion à l'IETF pour le plus grand déplaisir de ceux qui voudraient espionner le trafic plus facilement.

    La déclaration de Mozilla a juste apporter un éclairage sur un courant de pensée: puisque les politiques font n'importe quoi avec la surveillance de masse et le temps qu'ils comprennent et corrigent leur erreurs, on va patcher cela à la source. Comme le dis le vieil adage: The code is law

    Donc, il faut voir plus loin que l'achat du certificat et l'attente à l'amateurisme de l'hébergement. Les protocoles doivent-ils conçus pour rendre difficile (matériellement et économiquement) la surveillance de masse ? Les "méchant" ne vont pas en profiter de ce genre de démarche?

    Dommage que ce débat sorte peu du groupe de quelques informaticiens et que la loi sur le renseignement en validation express au parlement empêche une vrai réflexion de fond dans la société (politique, civile, informatique, judiciaire et policière).

Revenir en haut de page

Derniers commentaires

  • Re: Puquoi ?
  • Euh un quoi ? Un lapin néérlandais, ça irait ?
  • Re: C'est quoi le problème svp ?
  • Re: Autre vidéo et fil mastodon
  • Re: A 2 doigts ??
  • Re: Preuve empirique
  • Autre vidéo et fil mastodon
  • Re: c'est qui DHH ?
  • c'est qui DHH ?
  • Re: Eos
  • C'est bien placé
  • Re: Puquoi ?

Étiquettes (tags) populaires

  • intelligence_artificielle
  • le_monde_diplomatique
  • merdification
  • grands_modèles_de_langage
  • états-unis
  • capitalisme
  • canicule
  • datacenter
  • réchauffement_climatique
  • logiciel_libre
  • france
  • administration_française

Sites amis

  • Agenda du Libre
  • April
  • Éditions D-BookeR
  • Éditions Diamond
  • Éditions Eyrolles
  • Éditions ENI
  • En Vente Libre
  • Framasoft
  • La Quadrature du Net
  • Lea-Linux
  • Open Source Initiative
  • Imprimerie Grafik Plus

À propos de LinuxFr.org

  • Mentions légales
  • Faire un don
  • L’équipe de LinuxFr.org
  • Informations sur le site
  • Aide / Foire aux questions
  • Suivi des suggestions et bogues
  • Wiki du site
  • Règles de modération
  • Statistiques
  • API pour le développement
  • Code source du site
  • Plan du site

AltStyle によって変換されたページ (->オリジナル) /