Quel ton vrai problème derrière tout ce déluge d'octets ?
Si j'ai bien compris, 2 choses :
1 - le prix des certificats
2 - le message d'alerte en cas de certificat invalide ou autosigné
Concernant le prix des certificats, tu te trompes. Déjà, le prix moyen d'un certificat standard tourne autour des 50$/an environ. On en trouve même des gratuits chez RapidSSL pour une utilisation personnelle (à renouveler tous les ans).
Je trouve ça plutôt raisonnable globalement.
Pour le problème du message d'alerte, faut pas oublier que la principale utilité des certificats jusqu'à aujourd'hui concerne les paiements en ligne pour le commun des mortels. Les gens ne lisent pas les messages, ils voient juste les couleurs effrayantes et éventuellement le titre du message. Pour leur faire comprendre qu'il y a un risque, il faut vraiment envoyer un message fracassant.
Toi, moi et tous les gens qui fréquentent ce site et qui savent de quoi parle ce message et ce que veut dire "autosigné" représentent même pas 0,001% de la population. Va t'on faire prendre un risque trop important pour 99,999% de la population à cause d'un message d'alerte trop complexe pour satisfaire le désir de pinaillage technique de qq geeks ?
Et puis, le laïus sur les tiers de confiance auxquels tu n'as pas confiance. OK sur le principe. Sauf que ta solution de remplacement est carrément plus nulle car comment valider soi-même que le mec qui te présente un certificat est bien celui qu'il dit être ? Tu vas le voir personnellement ? Tu vas visiter sa baie ? tu envoies un mail à postmaster et tu attends qu'il te réponde ? Tu fais une key-signing-party tous les WE à l'échelle mondiale ?
Les tiers de confiance ne font que de la vérification automatisée pour les certificats pas chers (ils font bien mieux pour les certificats plus chers) mais ce minimum syndical assure tout de même que le mec qui demande un certificat pour un domaine est en lien avec celui qui détient le domaine.
Les tiers de confiance, pour moi, c'est un peu comme la démocratie. C'est le pire des régimes à l'exception de tous les autres... et on a pas encore trouvé mieux.
Enfin, tu te trompes une dernière fois : avec les tiers de confiance, on ne délègue pas la sécurité, on délègue la vérification du mec qui présente son certificat. C'est pas tout à fait la même chose.
Pour moi, le seul "moyen" de débloquer cette situation pas géniale que tu dénonces maladroitement mais avec raison sur le constat, ce serait que l'État propose une autorité de certification lui-même au même titre qu'il distribue des cartes d'identités... Mais on tombe de nouveau dans d'autres problématiques liées au fichage et au contrôle gouvernemental sur l'activité des citoyens. Et encore fadrait il avoir confiance dans tous les États de cette planète...
# Quel le problème en fait ?
Posté par Nico C. . En réponse au journal À propos des certificats. Évalué à 7.
Quel ton vrai problème derrière tout ce déluge d'octets ?
Si j'ai bien compris, 2 choses :
1 - le prix des certificats
2 - le message d'alerte en cas de certificat invalide ou autosigné
Concernant le prix des certificats, tu te trompes. Déjà, le prix moyen d'un certificat standard tourne autour des 50$/an environ. On en trouve même des gratuits chez RapidSSL pour une utilisation personnelle (à renouveler tous les ans).
Je trouve ça plutôt raisonnable globalement.
Pour le problème du message d'alerte, faut pas oublier que la principale utilité des certificats jusqu'à aujourd'hui concerne les paiements en ligne pour le commun des mortels. Les gens ne lisent pas les messages, ils voient juste les couleurs effrayantes et éventuellement le titre du message. Pour leur faire comprendre qu'il y a un risque, il faut vraiment envoyer un message fracassant.
Toi, moi et tous les gens qui fréquentent ce site et qui savent de quoi parle ce message et ce que veut dire "autosigné" représentent même pas 0,001% de la population. Va t'on faire prendre un risque trop important pour 99,999% de la population à cause d'un message d'alerte trop complexe pour satisfaire le désir de pinaillage technique de qq geeks ?
Et puis, le laïus sur les tiers de confiance auxquels tu n'as pas confiance. OK sur le principe. Sauf que ta solution de remplacement est carrément plus nulle car comment valider soi-même que le mec qui te présente un certificat est bien celui qu'il dit être ? Tu vas le voir personnellement ? Tu vas visiter sa baie ? tu envoies un mail à postmaster et tu attends qu'il te réponde ? Tu fais une key-signing-party tous les WE à l'échelle mondiale ?
Les tiers de confiance ne font que de la vérification automatisée pour les certificats pas chers (ils font bien mieux pour les certificats plus chers) mais ce minimum syndical assure tout de même que le mec qui demande un certificat pour un domaine est en lien avec celui qui détient le domaine.
Les tiers de confiance, pour moi, c'est un peu comme la démocratie. C'est le pire des régimes à l'exception de tous les autres... et on a pas encore trouvé mieux.
Enfin, tu te trompes une dernière fois : avec les tiers de confiance, on ne délègue pas la sécurité, on délègue la vérification du mec qui présente son certificat. C'est pas tout à fait la même chose.
Pour moi, le seul "moyen" de débloquer cette situation pas géniale que tu dénonces maladroitement mais avec raison sur le constat, ce serait que l'État propose une autorité de certification lui-même au même titre qu'il distribue des cartes d'identités... Mais on tombe de nouveau dans d'autres problématiques liées au fichage et au contrôle gouvernemental sur l'activité des citoyens. Et encore fadrait il avoir confiance dans tous les États de cette planète...