Après le jamais me semble excessif: Firefox 42 ne supporte ni SSLv3 (depuis un moment), ni RC4 Qualys, c'est quand même la preuve qu'on arrive à virer les truc vraiment craignos. En pratique ça marche pas si mal.
Imagine que tu es Wikimedia Foundation, et que tu veux permettre à un dissident mal équipé (vieux smartphone, vieux PC) de venir documenter les exactions d'une dictature quelconque sur Wikipedia. Tu fais quoi ? Tu forces TLS 1.2 et PFS ? Tu le laisses quand même venir en TLS 1.0 et 3DES ?
Alors très certainement la réponse est : surtout tu ne joues pas avec ta vie, on t’envoie un OpSec via RSF sur place pour te mettre à l’abri (pas de TLS du tout + Tor + SecureDrop)
Ou même simplement si tu veux laisser la population d'un pays consulter des articles Wikipedia sur des sujets prohibés dans leurs pays (je pense à la Birmanie par exemple).
Idem, tu ne fais pas le con et tu restes bien à l’abri chez toi en attendant de savoir ce qui se passe (MitM TLS par la Birmanie qui pourrait te coûter une balle dans la tête par exemple)
Ou si tu es Google et que tu veux laisser les habitants du Gabon ou du Congo se connecter sur Gmail sans faire transiter leur mot de passe en clair sur le Wifi partagé (même si c'est pas ultra sécurisé, personne va aller dépenser 50000 cores/hours pour casser leur mot de passe).
Là OK, ce modèle de menace est recevable pour utiliser du 3DES ou du SSLv3.
[^] # Re: Let’s Encrypt
Posté par Aeris (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 0.
Ah oui, j’avais oublié ce truc :P
Faut que je regarde combien de sites institutionnels ne te sont donc plus accessibles...
Alors très certainement la réponse est : surtout tu ne joues pas avec ta vie, on t’envoie un OpSec via RSF sur place pour te mettre à l’abri (pas de TLS du tout + Tor + SecureDrop)
Idem, tu ne fais pas le con et tu restes bien à l’abri chez toi en attendant de savoir ce qui se passe (MitM TLS par la Birmanie qui pourrait te coûter une balle dans la tête par exemple)
Là OK, ce modèle de menace est recevable pour utiliser du 3DES ou du SSLv3.