• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.

    Les suites supportées ne peuvent pas être dans le certificat.

    Aujourd'hui non évidemment... Sinon on aurait aucun problème de sécurité et serait pas en train de discuter de ce problème !

    C'est justement le changement que je propose. Par contre oui, ça impose des contraintes sur le renouvellement de certificat. Sinon y'a aussi la première solution: le serveur signe la liste des suites avec sa clé privée.

    Ce sont 2 choses bien distinctes (chiffrement et identification) qui ne peuvent pas être mélangées

    Franchement... Je sais plus quoi te dire... Chiffrement et authentification sont utilisés conjointement (dans TLS, dans GPG et dans tout ce que tu veux d'autre). Sans authentification le chiffrement est vulnérable à des attaques actives (MitM).

    Aujourd'hui:
    - On authentifie la clé publique du serveur
    - On chiffre ensuite

    Je propose de passer à:
    - On authentifie la clé publique du serveur
    - On authentifie la liste des suites du serveur
    - On chiffre ensuite