Oui, c'est indépendant. Mais on parle juste pas de la même chose. Pour moi, le problème est principalement côté serveur (et c'est ce qui nous intéresse quand on parle certificat). Avant de dire aux serveurs de passer à des clés de 4096, on ferait mieux de faire pression pour qu'ils mettent à jour leur logiciel de crypto. C'est déprimant que des navigateurs modernes conservent encore par défaut des techniques obsolètes voire dangereuses juste parce que certains serveurs ne se mettent pas à jour.
Voilà, c'est ma vision des choses. On voit pas la faute du même côté. Si quelqu'un a une page qui récapitule les suites supportées par navigateur et version, ça m'intéresse de voir et éventuellement de revoir mon opinion.
Et sur la suite de ton commentaire, à moins que ce soit moi qui ait mal compris :
a secure communication protocol is said to have forward secrecy if compromise of long-term keys does not compromise past session keys
Donc tu peux garder tout le contenu que tu veux, si tu as PFS, c'est inutile. Tu ne pourra déchiffrer que les communications postérieures au moment où tu casses la clé. Donc sur un certificat de 90 jours (je maintiens puisque le sujet à la base, c'était Let's Encrypt), t'as intérêt à aller très vite (plus vite que possible ? ) si tu veux que ça serve à quelque chose.
[^] # Re: Let’s Encrypt
Posté par IllusionPit . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.
Oui, c'est indépendant. Mais on parle juste pas de la même chose. Pour moi, le problème est principalement côté serveur (et c'est ce qui nous intéresse quand on parle certificat). Avant de dire aux serveurs de passer à des clés de 4096, on ferait mieux de faire pression pour qu'ils mettent à jour leur logiciel de crypto. C'est déprimant que des navigateurs modernes conservent encore par défaut des techniques obsolètes voire dangereuses juste parce que certains serveurs ne se mettent pas à jour.
Voilà, c'est ma vision des choses. On voit pas la faute du même côté. Si quelqu'un a une page qui récapitule les suites supportées par navigateur et version, ça m'intéresse de voir et éventuellement de revoir mon opinion.
Et sur la suite de ton commentaire, à moins que ce soit moi qui ait mal compris :
Donc tu peux garder tout le contenu que tu veux, si tu as PFS, c'est inutile. Tu ne pourra déchiffrer que les communications postérieures au moment où tu casses la clé. Donc sur un certificat de 90 jours (je maintiens puisque le sujet à la base, c'était Let's Encrypt), t'as intérêt à aller très vite (plus vite que possible ? ) si tu veux que ça serve à quelque chose.