• [^] # Re: Let’s Encrypt

    Posté par (site web personnel) . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.

    Le matos pourri côté serveur, on ne pourra jamais s’en passer, encore moins rapidement.

    Pareil pour les navigateurs!
    Mais... En fait, pourquoi on pourrait pas? Si les serveurs perdent de l'argent faute de visiteurs, ils vont vite migrer. Ca ne tient pas!

    Et des suites restrictives côté client, c’est remettre le problème de la compatibilité dans la boucle (tu ne maîtrise pas la configuration des serveurs autre que le tient et ne peut garantir qu’il supporte les mêmes ciphers que toi, donc un navigateur ne peut pas se limiter aux mêmes ciphers que toi non plus).

    Et des suites restrictives côté serveur, c’est remettre le problème de la compatibilité dans la boucle (tu ne maîtrise pas la configuration des navigateurs autre que le tient et ne peut garantir qu’il supporte les mêmes ciphers que toi, donc un serveur ne peut pas se limiter aux mêmes ciphers que toi non plus).
    Et donc?


    tu pourras répéter cet "argument" indéfiniment, ça ne convainc pas (loin de la, ça convainc en fait du contraire, car les gens derrière le navigateurs ont le pognon, et les gens derrière le serveur veulent le pognon)
    Toi, tu dis à des gens voulant le pognon de virer le pognon, on s'en fout qu'ils aillent ailleurs. Tu oublies un détail... Le pognon, les mecs des serveurs le veulent.


    Ca tourne en boucle (Aeris balance un truc "bizarre" pas très réaliste sur les responsabilités, c'est démonté, il le répète sans changer le contenu pour mieux convaincre donc ça doit pas bien aller, etc), je crois que le mieux est d'en rester la.