L'idée que je développe est similaire au HTTPS actuel
C’est entre autres ce que je lui reproche. Le système PKIX est tout sauf un modèle à suivre, ce serait même plutôt l’exemple de ce qu’il ne faut pas faire. Dois-je expliquer encore une fois (j’ai l’impression de le faire au moins une fois par semaine sur LinuxFR) que les CA ne servent à rien ? Que payer 99 dollars par an pour un joli certificat « à validation étendue » n’empêchera pas un attaquant de présenter à sa victime un certificat signé par l’une quelconque des what mille autres autorités de certification auquel les navigateurs font confiance ?
À moins d'avoir un anti-spam je ne vois pas très bien comment faire.
Où ai-je dit que je n’avais pas d’anti-spam ?
J’ai dit que je ne voulais pas d’un anti-spam basé sur un principe du genre « seuls ceux que je connais, ou ceux qui ont été avalisés par une entité à laquelle je fais confiance, peuvent m’envoyer des mails — les autres vont se faire voir ».
Dans le même ordre d’idée, je peste également contre les anti-spams du genre « l’adresse IP de l’émetteur est dans un bloc chinois ou russe, je jette » (j’ai déjà eu le cas où un chercheur moscovite a eu du mal à me contacter à cause de ça) ou « l’adresse est dans une blacklist établie sur des critères que je connais à peine, je jette » (là c’est moi qui a eu du mal à contacter quelqu’un, parce que son opérateur rejettait tous les mails provenant du /24 où avait le malheur de se trouver mon serveur).
Mais je n’ai rien contre des techniques anti-spam qui laissent moins de place à l’arbitraire. Je n’ai aucun scrupule à rejetter des mails qui ne passent pas la validation SPF par exemple (si l’enregistrement SPF du domaine émetteur m’y autorise, évidemment), ou à fermer la porte à des clients qui ne respectent pas le protocole SMTP.
Nul n’a besoin d’autorisation pour m’envoyer un mail. OK, mais ça ne veut pas forcément dire que je vais accepter tout ce qu’on m’envoie.
[^] # Re: spam et signature
Posté par gouttegd . En réponse au journal Antispam, une solution. Évalué à 4.
C’est entre autres ce que je lui reproche. Le système PKIX est tout sauf un modèle à suivre, ce serait même plutôt l’exemple de ce qu’il ne faut pas faire. Dois-je expliquer encore une fois (j’ai l’impression de le faire au moins une fois par semaine sur LinuxFR) que les CA ne servent à rien ? Que payer 99 dollars par an pour un joli certificat « à validation étendue » n’empêchera pas un attaquant de présenter à sa victime un certificat signé par l’une quelconque des what mille autres autorités de certification auquel les navigateurs font confiance ?
Où ai-je dit que je n’avais pas d’anti-spam ?
J’ai dit que je ne voulais pas d’un anti-spam basé sur un principe du genre « seuls ceux que je connais, ou ceux qui ont été avalisés par une entité à laquelle je fais confiance, peuvent m’envoyer des mails — les autres vont se faire voir ».
Dans le même ordre d’idée, je peste également contre les anti-spams du genre « l’adresse IP de l’émetteur est dans un bloc chinois ou russe, je jette » (j’ai déjà eu le cas où un chercheur moscovite a eu du mal à me contacter à cause de ça) ou « l’adresse est dans une blacklist établie sur des critères que je connais à peine, je jette » (là c’est moi qui a eu du mal à contacter quelqu’un, parce que son opérateur rejettait tous les mails provenant du /24 où avait le malheur de se trouver mon serveur).
Mais je n’ai rien contre des techniques anti-spam qui laissent moins de place à l’arbitraire. Je n’ai aucun scrupule à rejetter des mails qui ne passent pas la validation SPF par exemple (si l’enregistrement SPF du domaine émetteur m’y autorise, évidemment), ou à fermer la porte à des clients qui ne respectent pas le protocole SMTP.
Nul n’a besoin d’autorisation pour m’envoyer un mail. OK, mais ça ne veut pas forcément dire que je vais accepter tout ce qu’on m’envoie.