• [^] # Re: Outil de test + STARTTLS

    Posté par (site web personnel) . En réponse au journal Chiffrement de SMTP, une obligation?. Évalué à 3.

    Je lis dans le readme:
    "3DES is considered weak and must be avoided, using it cap your score to "C"."

    Alors que la RFC 7525 qui te sert de référence dit le contraire :
    "Cipher suites that offer between 112-bits and 128-bits of security are not considered weak at this time (...) 112 bits in the case of 3DES"

    Pas très cohérent...

    Ensuite, quand je lis:
    "Only a perfect setup gets a perfect score and a "A" rank :)."

    Je me pose des questions car ce "perfect" bloque plein d'utilisateurs considérés encore comme sûrs, c'est "perfect" vis à vis de quoi? Pas de la relation utilisabilité/sécurité en tout cas. Ca m'a l'air bien relatif, perso un serveur est parfait si il sait faire des compromis vis à vis de ses utilisateurs, et il est imparfait si il bloque des utilisateurs sans raison de sécurité au moment du test (par exemple, taper sur un serveur qui ne supporte que 3DES aujourd'hui est normal car il restera pour le futur, taper parce qu'un serveur accepte entre autre 3DES en 2015, date à laquelle on ne considère pas 3DES comme cassé, pour des raisons de gestion de l'histoire, me semble illégitime)

    Le soucis avec ce genre de notation "dogmatique" (oui, j'ose utiliser le mot) est qu'il n'est pas utilisable pour le monde réel (celui où 3DES est encore considéré comme acceptable pour quelques années et où IE8 sur WinXP est encore utilisé tout en allant vers la mort).

    Du coup, un serveur du monde réel qui ne veut pas se couper de gens sans raison de sécurité en 2015 se tape un "C" sur cryptcheck la où il obtient un "A+" sur SSLLabs...

    Bref, outil à utiliser si vous savez en avance la pile de sécurité de vos utilisateurs (et que vous savez que vous utilisateurs sont des adorateurs de la sécurité qui vont refuser de se connecter à un serveur TLSv1.1 par exemple), et rien d'autre, à moins que j'ai loupé quelque chose.