Publier des en-têtes HSTS et/ou HPKP est effectivement un risque (avec ou sans Let’s Encrypt) : ces en-têtes interdisent aux navigateurs de passer outre les erreurs de sécurité. Il ne faut les publier que si l’on est sûr que sa configuration est correcte (et correcte non seulement aujourd’hui, mais dans le futur).
HSTS n'est pas dangereux du moment que nous sommes certain que le site sera dorénavant toujours en HTTPS.
En revanche si on veut faire marche arrière ce n'est pas possible pendant la durée de vie de l'entête HSTS.
HPKP pour moi est un vrai risque car il faut faire le pari que ton visiteur va revenir dans le laps de temps qui lui est imparti. D'ou le danger d'avoir un certificat qui a une durée de vie courte.
Je pense que l'idéal serait que DANE TLSA soit implémenté et que DNSSEC soit massivement adopté ce qui est loin d'être gagné avant plusieurs années à moins que les navigateurs décident d'implémenter leur propre résolveur (Ce qui n'est pas de leur ressort à la base).
Je suis d'accord avec Gouttegd, vu que Let's Encrypt est opensource, je ne doute pas que des outils vont venir se greffer autour de cette écosystème afin qu'il s'étoffe.
[^] # Re: Let’s Encrypt
Posté par Régis . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.
HSTS n'est pas dangereux du moment que nous sommes certain que le site sera dorénavant toujours en HTTPS.
En revanche si on veut faire marche arrière ce n'est pas possible pendant la durée de vie de l'entête HSTS.
HPKP pour moi est un vrai risque car il faut faire le pari que ton visiteur va revenir dans le laps de temps qui lui est imparti. D'ou le danger d'avoir un certificat qui a une durée de vie courte.
Je pense que l'idéal serait que DANE TLSA soit implémenté et que DNSSEC soit massivement adopté ce qui est loin d'être gagné avant plusieurs années à moins que les navigateurs décident d'implémenter leur propre résolveur (Ce qui n'est pas de leur ressort à la base).
Je suis d'accord avec Gouttegd, vu que Let's Encrypt est opensource, je ne doute pas que des outils vont venir se greffer autour de cette écosystème afin qu'il s'étoffe.