La vérification du certificat ne sert à rien.... voilà autre chose!
On va la faire avec du web :
- je fais mon petit site
- je l'appelle google.com
- je crée mon certificat autosigné pour google.com
- je modifie le contenu de ton DNS (facile si tu es sur mon réseau wifi)
- toi tu vas sur google => donc chez moi et tout te parait normal, puisque ca ne sert à rien de vérifier le certificat.
Si ca c'est pas une attaque, je ne sais pas ce que c'est.
La vérification du certificat sert à authentifier le correspondant.
Et ce n'est pas pcq google.com est accessible en http qu'il ne faut pas vérifier son certificat qd on fait du https.
[^] # Re: Chiffrement opportuniste
Posté par pingoomax . En réponse au journal Chiffrement de SMTP, une obligation?. Évalué à -6. Dernière modification le 13 octobre 2015 à 13:56.
La vérification du certificat ne sert à rien.... voilà autre chose!
On va la faire avec du web :
- je fais mon petit site
- je l'appelle google.com
- je crée mon certificat autosigné pour google.com
- je modifie le contenu de ton DNS (facile si tu es sur mon réseau wifi)
- toi tu vas sur google => donc chez moi et tout te parait normal, puisque ca ne sert à rien de vérifier le certificat.
Si ca c'est pas une attaque, je ne sais pas ce que c'est.
La vérification du certificat sert à authentifier le correspondant.
Et ce n'est pas pcq google.com est accessible en http qu'il ne faut pas vérifier son certificat qd on fait du https.
Idem pour le smtps.