• [^] # Re: What's the point ?

    Posté par . En réponse au journal À propos des certificats. Évalué à 4.

    Et c'est la toute la stupidité du truc.
    En admettant que tu desactives effectivement tout les roots CA de ton système, que feras tu ensuite ?

    Tu vas faire ce que ton système aurait déjà fait sans toi à savoir vérifier si l'autorité de certification qui a signé le certificat du site visite est bien "trustable" (CN ok, Fingerprint OK, pubkey identique).

    Et après ? Tu vas faire quoi de plus ?

    Quelle valeur ajoutée apportes tu réellement à la sécurité de ton système en tant qu'humain ?

    Une action plus juste, à mon avis, serait plutôt de reviewer la base de certificat root de ton système et d'en supprimer les certificats que tu ne juges pas de confiance.
    Dans ta réflexion actuelle, tu ne fais qu'ajouter de la surface d'erreur potentielle (l'erreur humain) à un système bien rôdé et parfaitement automatisé.