Je retiens de la discussion que la seule solution viable à long terme est d'empécher un downgrade
Oui, mille fois oui. On va un peut dans cette direction (RFC 7507), même si rien n'a été encore fait pour les suites.
Je me demande si ce serait utilisable en pratique de signer la liste des suites et des protocoles supportés (de la même manière qu'on signe la clé publique du serveur).
[^] # Re: Let’s Encrypt
Posté par X345 . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.
Oui, mille fois oui. On va un peut dans cette direction (RFC 7507), même si rien n'a été encore fait pour les suites.
Je me demande si ce serait utilisable en pratique de signer la liste des suites et des protocoles supportés (de la même manière qu'on signe la clé publique du serveur).