• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.

    Qualys donne pas la meilleure note, il prend en compte le meilleur et le pire des cas, pondère et donne une note en fonction. Tu prends en compte uniquement le pire des cas, et je pense que ce n'est pas la bonne manière de faire.

    Exemples:
    ING Direct A Qualys
    Google B Qualys

    Tous les deux supportent le top du top (TLS 1.2, AES, PFS). ING Direct ne supporte aucune protocole/suite faillible. Qualys le note A. Google supporte RC4 et SSLv3. Qualys lui met un B. Tu lui mets un F.

    Et honnêtement, j'aime moyen les arguments d'autorité, mais on peut penser que Qualys, experte dans la sécurité, a quand même pas mal réfléchi à son schéma de notation pour qu'il soit raisonnable. Ils font référence dans ce domaine.

    Encore une fois avec un Firefox récent, je peux pas me faire downgrader en SSLv3 (ou RC4 dans la prochaine version). Tu ne prends pas ça en compte. Tu colles un F dès que y'a du SSLv3, alors que ça fait un bail que les navigateurs le supportent plus. Tu prends aussi que la protection contre les attaques actives (downgrade) et pas la sécurité contre les attaques passives. Bref, tu prends en compte le pire des cas, et Qualys un mix du meilleur/pire des cas.