• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 4.

    Ce que j'ai compris est que les downgrades ne sont pas possible avec TLS

    Malheureusement si, pour les mêmes raisons qui font que le downgrade de TLS (toutes versions) à SSl 3.0 est possible.

    Sauf encore une fois si le RFC 7507 (le fameux TLS_FALLBACK_SCSV) est implémenté des deux côtés.

    (Une rapide recherche ne m’a pas permis de trouver à quel point le support de ce RFC était répandu parmi les navigateurs — et à partir de quelles versions — , juste qu’apparemment Microsoft ne prévoit pas de l’implémenter dans IE : « At this time we de not plan on making this change », et notez que le bug est closed.)