• [^] # Re: Let’s Encrypt

    Posté par (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 0.

    La vraie bonne chose à faire ce serait que tous les serveurs du monde intégrent rapidement les protocoles (suites) récents. Ensuite les navigateurs désactivent les suites pourries dans leurs nouvelles versions. Ainsi, les sites n'ont pas besoin de se priver d'utilisateurs. Les clients n'ont pas besoin de se priver de sites non plus.

    Les suites faillibles ayant encore de beau jour devant elles (parce que ce sont les seuls qui passent actuellement dans du matos hard ou sur des loads balancers, etc), les navigateurs ne sont pas prêts de les retirer.

    Et donc si tu veux mettre à l’abris tous tes utilisateurs, tu passes à du secure only (sinon downgrade attack) côté serveur, et tu milites fortement pour aider les quelques qui resteront à la porte à passer à quelque chose de plus à jour et sécurisé, améliorant ainsi globalement la sécu de tous tes utilisateurs sur tous les autres serveurs sécurisés qu’ils visiteront.
    Ça peut être fait là maintenant tout de suite dans l’instant.

    Plutôt que d’espérer voir un jour les supports pourris virés des navs (hint : quelque chose entre longtemps et jamais) et donc l’ensemble de tes visiteurs à poil en permanence sauf sur les trop rares serveurs sécurisés en attendant.