• [^] # Re: Automatisme ?!?

    Posté par . En réponse au journal Let’s Encrypt en bêta : petit retour d’expérience. Évalué à 2.

    OK, donc c'est largement vulnérable à une attaque man-in-the-middle à l'initialisation, puisque ça utilise le même canal (internet) que celui pour lequel on cherche à donner un certificat.

    J'ignorais que c'était une technique classique, du coup l'(illusion de) sécurité supplémentaire apportée par les certificats ne consiste qu'en un déplacement temporel de l'attaque MITM pour qu'elle soit effective (plutôt que de la faire à la connexion de l'utilisateur, il faut la faire à l'initialisation de l'envoi du certificat, mais c'est la même difficulté).
    Ça mine fortement ma confiance en la sécurité du web tout ça : d'après les documents fuités par Snowden, les attaques au milieu sont une réalité (et il semblerait que ce soit le cas avec tous les certificats utilisant des clefs de signature DSA de 1024 bits).