• [^] # Re: Chiffrement opportuniste

    Posté par . En réponse au journal Chiffrement de SMTP, une obligation?. Évalué à -6. Dernière modification le 13 octobre 2015 à 13:56.

    La vérification du certificat ne sert à rien.... voilà autre chose!

    On va la faire avec du web :
    - je fais mon petit site
    - je l'appelle google.com
    - je crée mon certificat autosigné pour google.com
    - je modifie le contenu de ton DNS (facile si tu es sur mon réseau wifi)
    - toi tu vas sur google => donc chez moi et tout te parait normal, puisque ca ne sert à rien de vérifier le certificat.

    Si ca c'est pas une attaque, je ne sais pas ce que c'est.

    La vérification du certificat sert à authentifier le correspondant.
    Et ce n'est pas pcq google.com est accessible en http qu'il ne faut pas vérifier son certificat qd on fait du https.

    Idem pour le smtps.