• [^] # Re: Chiffrement opportuniste

    Posté par (site web personnel) . En réponse au journal Chiffrement de SMTP, une obligation?. Évalué à 3.

    Cf plus bas.

    La vérification de la validité du certificat ne DOIT pas être faite et est de toute façon très difficile à faire.

    Les RFC l’indiquent clairement, on ne peut faire la supposition que les valideurs potentiels auront une stack de CA correctes à disposition, en plus d’avoir des problèmes de détermination du domaine à valider (une vérif du domaine de destination est impossible par manque de SNI sur SMTP et le domaine du MX est faillible par l’attaque que tu annonces).