• [^] # Re: Let’s Encrypt

    Posté par (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 1.

    C’est en partie vrai, mais le problème a ensuite bootstrapé tout seul...
    Pour gérer les serveurs tout pourris, les clients « riches » se sont mis à supporter RC4-MD5.
    Ce qui a conduit à descendre la sécu de tout le monde (downgrade attack possible sur les servers) et à générer un cercle infernal.

    Pour rappel quand même, en théorie le problème des clients « riches » vs les clients « pauvres » n’a pas/plus à avoir lieu : l’IETF a tranché et RC4 ne devrait plus jamais pouvoir être utilisé, nul part, ainsi que toutes les suites faillibles :

    Si on applique RFC 7525 à la lettre, on trouve une config équivalente à la mienne (TLSv1.2 + ECHDE + AES only) et tous les serveurs du monde devrait être sur cette config (implémentation d’une RFC).