• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.

    même à peut-être 3 mois d’une rupture techno côté client (ça veut dire qu’il n’y a eu aucun test de compatibilité de fait et que comme on dit, ça va être « when the shit hits the fan »)

    Rhaa. Mais tu lis un peu avant de balancer des affirmations péremptoires ?

    « Measurements show that only 0.13% of HTTPS connections made by Chrome users (who have opted into statistics collection) currently use RC4. Even then, affected server operators can very likely simply tweak their configuration to enable a better cipher suite in order to ensure continued operation » Intent to deprecate: RC4

    « In Firefox 36 (released in February 2015), we took the first step by making RC4 a "fallback-only" cipher. With that change, Firefox would first try to communicate with the server using secure ciphers, before "falling back" to RC4. As a result, Firefox would only use RC4 if the server didn’t support anything better. That was a major step; over the course of the following weeks, RC4 usage by Firefox dropped from around 27% of TLS transactions to less than 0.5%. »

    Donc on casse moins de 1% des sites. Et dans la plupart des cas faudra rajouter une ligne dans la conf du serveur, ça permet de faire pression sur les opérateurs de serveurs mal administrés. D'ailleurs ça a justement marché pour static.impots.gouv.fr, ils supportent de l'AES maintenant alors que c'était pas le cas y'a quelques mois. Après l'admin qui a IIS sous Windows Me, y'arrive un moment, faudra peut-être éviter de mettre ça sur internet tout court hein...