• [^] # Re: Wildcard ?

    Posté par (site web personnel) . En réponse au journal Let’s Encrypt en bêta : petit retour d’expérience. Évalué à 5.

    Le wildcard est une faille (ou disons un risque inutile) de sécurité, et est donc banni des certificats "évolués" (par exemple avec vérification de l'entité, c'est interdit complet avec SSL EV).

    "The ease of use when it comes to setting up a new subdomain to use the certificate is also potentially dangerous. For example, it would be easy for a disgruntled employee to setup a subdomain on the network and have it seem like a valid and secure website."
    (source parmi d'autres)

    Arrêtez de faire "open bar" (rarement une bonne idée en sécurité), connaissez vos sous-domaines, surtout maintenant que c'est gratuit (ça l'était déjà avec StartSLL sauf quand vous pommiez votre certification donc votre faute, mais maintenant que c'est gratuit vous n'avez plus aucune excuse),