• [^] # Re: Let’s Encrypt

    Posté par (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.

    Des serveurs désactivent --> Des navigateurs ne peuvent plus se connecter.
    Des navigateurs désactivent --> Des serveurs ne peuvent plus accepter de connexion.

    Désolé, la je dois être bouché, mais je ne vois toujours pas la différence que tu fais.
    J'ai l'impression que tu considères qu'un admin de serveur est plus intelligent qu'un utilisateur, mais c'est un préjugé que tu as qui ne tient pas dans la réalité.

    Dans ton exemple "RC4 et les impôts", FF qui désactive complètement RC4 (ok, je me suis trompé, c'est que à la fin du mois.

    Note que perso j'accède à static.impots.gouv.fr en TLS_DHE_RSA_WITH_AES_128_CBC_SHA, c'est moyen (DH 1024) mais pas en RC4 donc quand FF va désactiver RC4 la sécurité sera bonne (pas de downgrade possible en RC4 sinon FF va pas aimer), donc c'est la responsabilité de FF si ma sécurité est mauvaise (ils n'ont pas désactivé RC4 avant). Je ne comprend toujours pas pourquoi ce n'est pas la faute de FF qu'ils n'aient pas désactivé RC4 (avec le même impact de perdre du monde que si le serveur le désactive).

    bref, toujours pas compris pourquoi les serveurs sont plus fautifs que les navigateurs.