Je ne connais pas mes utilisateurs (ils sont anonymes! Ca ne marche pas, ils partent et je ne les revoient jamais; et au pire, ils écrivent dans les forum que je suis pourri car ça ne marche pas chez eux et que je suis le seul à faire chier car je n'ai pas fait un choix collégial, bon la à la limite du coup je peux les contacter, un par un... Mais trop cher, donc non).
Tu peux poster sur ton site que attention, à partir du XX/XX/XXXX, il faudra un navigateur à jour pour accéder à ton site. En mettant un joli lien vers Firefox. Ça règlera 99.999% des problèmes et ça améliorera la sécu de tous tes visiteurs, y compris ailleurs que chez toi.
Il ne restera que quelques rares cas particuliers (les vieux Android, et encore, pas avec ceux avec un FF à jour) qui représentera moins de 1% du trafic.
Par contre, il y a généralement de quoi contacter l'admin d'un serveur (page contact en HTTP), et il sont moins nombreux, donc plus efficace comme action, surtout que des admins sont payés donc on peut viser le chef pour se plaindre si marche pas, plus efficace non?.
Firefox ne peut décemment pas envisager de contacter les admins des serveurs, encore moins en récupérant manuellement les données de contact un peu partout.
Pire, ils ne peuvent même pas lister lesquels posent problème sauf à scanner l’ensemble de la plage IP et à tester les ciphers suites supportées en réalité (et pour le faire, je te garanti que ça prend du temps, beaucoup de temps...).
Et même avec une telle liste, tu imagines la charge de travail juste pour faire un tel contact ? C’est du délire total ne serait-ce que de l’avoir envisager...
Et alors que tu avais des solutions à apporter à 99.99% de tes visiteur (installer Firefox ou Chromium à jour, dispo partout et sur toutes les plate-formes), Firefox ne peut pas en faire de même pour les serveurs.
Certains sont protégés par des terminaisons TLS hardware (BigIP ou F5), ou par des load balancers. Et ne pourront migrer que dans des lustres, et encore si leurs vendeurs fournis des correctifs (le support de AES dans BigIP date de quelques mois seulement par exemple).
D’autres dépendent de stack logiciel non maintenues (Java, COBOL, IIS sous Windows ME...) et ne peuvent juste pas se mettre à jour.
Bref, même en supposant une prise de contact, la plupart des serveurs ne sont pas patchables sans des travaux très lourds, en tout cas d’un niveau de difficulté bien supérieure à juste mettre à jour son Firefox ou son Chromium !
et il sont moins nombreux, donc plus efficace comme action, surtout que des admins sont payés donc on peut viser le chef pour se plaindre si marche pas, plus efficace non?.
Va dire ça aux banques, et revient me voir quand tu en auras une seule qui sera passé en A suite à ta remarque... Je me bat depuis 3 ans contre elles, y’en a pas une qui a bougé, malgré une notification formelle de la part du Ministère des Finances et de l’ANSSI suite à mes travaux.
[^] # Re: Let’s Encrypt
Posté par Aeris (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 1. Dernière modification le 06 janvier 2016 à 13:02.
Tu peux poster sur ton site que attention, à partir du XX/XX/XXXX, il faudra un navigateur à jour pour accéder à ton site. En mettant un joli lien vers Firefox. Ça règlera 99.999% des problèmes et ça améliorera la sécu de tous tes visiteurs, y compris ailleurs que chez toi.
Il ne restera que quelques rares cas particuliers (les vieux Android, et encore, pas avec ceux avec un FF à jour) qui représentera moins de 1% du trafic.
Firefox ne peut décemment pas envisager de contacter les admins des serveurs, encore moins en récupérant manuellement les données de contact un peu partout.
Pire, ils ne peuvent même pas lister lesquels posent problème sauf à scanner l’ensemble de la plage IP et à tester les ciphers suites supportées en réalité (et pour le faire, je te garanti que ça prend du temps, beaucoup de temps...).
Et même avec une telle liste, tu imagines la charge de travail juste pour faire un tel contact ? C’est du délire total ne serait-ce que de l’avoir envisager...
Et alors que tu avais des solutions à apporter à 99.99% de tes visiteur (installer Firefox ou Chromium à jour, dispo partout et sur toutes les plate-formes), Firefox ne peut pas en faire de même pour les serveurs.
Certains sont protégés par des terminaisons TLS hardware (BigIP ou F5), ou par des load balancers. Et ne pourront migrer que dans des lustres, et encore si leurs vendeurs fournis des correctifs (le support de AES dans BigIP date de quelques mois seulement par exemple).
D’autres dépendent de stack logiciel non maintenues (Java, COBOL, IIS sous Windows ME...) et ne peuvent juste pas se mettre à jour.
Bref, même en supposant une prise de contact, la plupart des serveurs ne sont pas patchables sans des travaux très lourds, en tout cas d’un niveau de difficulté bien supérieure à juste mettre à jour son Firefox ou son Chromium !
Va dire ça aux banques, et revient me voir quand tu en auras une seule qui sera passé en A suite à ta remarque... Je me bat depuis 3 ans contre elles, y’en a pas une qui a bougé, malgré une notification formelle de la part du Ministère des Finances et de l’ANSSI suite à mes travaux.