J'ai l'impression que tu considères qu'un admin de serveur est plus intelligent qu'un utilisateur, mais c'est un préjugé que tu as qui ne tient pas dans la réalité.
C’est le cas en pratique : combien de personnes sont réellement au courant des problèmes de TLS, hors admin systèmes. Même pire, en réalité même les admins sont à la limite de l’incompétence sur TLS & X.509 (tu l’a avoué toi-même dans ce topic, malgré 20 ans d’XP, tu ne savais pas comment fonctionnait exactement HTTPS)
Note que perso j'accède à static.impots.gouv.fr en TLS_DHE_RSA_WITH_AES_128_CBC_SHA, c'est moyen (DH 1024) mais pas en RC4 donc quand FF va désactiver RC4 la sécurité sera bonne
Raté, ils viennent de réactiver SSLv3 et DES (non non, pas 3DES, DES...).
Je ne comprend toujours pas pourquoi ce n'est pas la faute de FF qu'ils n'aient pas désactivé RC4 (avec le même impact de perdre du monde que si le serveur le désactive).
Parce que FF ne peut pas désactiver RC4 sans exploser au passage des terrachiés de domaine qui sont protégés par du F5, du BigIP, du Fortinet ou de la config datée des années 70.
C’est exactement comme SHA-1, ça casse bien trop de truc et donc tout le monde est méga frileux à l’idée de toucher à ça directement dans les clients, alors que les serveurs et les CA soucieux de la sécurité sont déjà passé à SHA-2 (et ECDSA) depuis longtemps.
Alors qu’un admin peut parfaitement désactiver ça immédiatement dans sa conf sur une décision unilatérale et avec un peu de com’ et d’assistance à tes utilisateurs qui te sont connus et qui seront minoritaires à rencontrer des problèmes, alors que Firefox ne peut pas le faire, encore moins sans s’être mis d’accord avec les autres navigateurs pour prendre une décision collégiale, sans pouvoir communiquer avec les admins des sites mal configurés qui leur sont totalement étrangers et en devant attendre que la très grosse majorité des serveurs aient fait leur travail.
[^] # Re: Let’s Encrypt
Posté par Aeris (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 1. Dernière modification le 06 janvier 2016 à 12:41.
C’est le cas en pratique : combien de personnes sont réellement au courant des problèmes de TLS, hors admin systèmes. Même pire, en réalité même les admins sont à la limite de l’incompétence sur TLS & X.509 (tu l’a avoué toi-même dans ce topic, malgré 20 ans d’XP, tu ne savais pas comment fonctionnait exactement HTTPS)
Raté, ils viennent de réactiver SSLv3 et DES (non non, pas 3DES, DES...).
Parce que FF ne peut pas désactiver RC4 sans exploser au passage des terrachiés de domaine qui sont protégés par du F5, du BigIP, du Fortinet ou de la config datée des années 70.
C’est exactement comme SHA-1, ça casse bien trop de truc et donc tout le monde est méga frileux à l’idée de toucher à ça directement dans les clients, alors que les serveurs et les CA soucieux de la sécurité sont déjà passé à SHA-2 (et ECDSA) depuis longtemps.
Alors qu’un admin peut parfaitement désactiver ça immédiatement dans sa conf sur une décision unilatérale et avec un peu de com’ et d’assistance à tes utilisateurs qui te sont connus et qui seront minoritaires à rencontrer des problèmes, alors que Firefox ne peut pas le faire, encore moins sans s’être mis d’accord avec les autres navigateurs pour prendre une décision collégiale, sans pouvoir communiquer avec les admins des sites mal configurés qui leur sont totalement étrangers et en devant attendre que la très grosse majorité des serveurs aient fait leur travail.