• [^] # Re: Let’s Encrypt

    Posté par (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2. Dernière modification le 05 janvier 2016 à 22:17.

    Que les serveurs sont beaucoup plus facilement mettable à jour et par des personnes qui sont en plus sensées savoir de quoi il retourne.
    Alors que dès que tu es côté client, tu as une inertie énorme, l’impossibilité de forcer les maj, et des personnes qui ne comprennent pas ce qui est en train de se jouer.

    En plus, si tu prends la situation actuelle, tu vas laisser beaucoup moins de personnes sur le carreau à pousser du TLSv1.2 + AES + ECDHE sur ton serveur (dans 99.999% des cas ça va passer et les pouillèmes restants sont des trucs vraiment moisis dont on devrait se foutre), que de désactiver RC4 côté client (et empécher la connexion à tous les serveurs ne supportant que ça, ie un gros paquet de monde).

    Il est bien plus facile que chaque admin sys fasse sa petite portion de chemin vers un monde TLSv1.2 + AES + ECHDE only, les un après les autres, que de devoir attendre que la majeure partie des serveurs supportent TLSv1.2 + AES + ECHDE pour pouvoir passer le client en TLSv1.2 + AES + ECHDE only.

    D’autant plus que ça mettra au moins tes visiteurs à l’abri, quelque soit leur navigateur.