• [^] # Re: What's the point ?

    Posté par . En réponse au journal À propos des certificats. Évalué à 2.

    Et toi tu penses sérieusement que ta grand mère vérifie systématiquement que sa connexion est sécurisée avant de balancer ses infos sensibles n'importe où ? Nos grand-mères ne savent pas ce qu'est le HTTPs ni une connexion sécurisée.

    Moi je ne penses pas, je suis CERTAIN, que ma grand mère est plus en sécurité avec le modèle existant qu'avec le modèle absolument délirant et dangereux que tu préconise. Il n'y a même pas un doute, pas l'once de l'once d'un doute, et le fait que tu ne t'en rendes pas compte est vraiment absolument dingue.

    Ma grand-mère, aujourd'hui avec les browsers existants, si elle va sur un le site de amazon.fr et le certificat n'est pas bon, tous les browsers vont automatiquement l'alerter. C'est un fait avéré. Si elle va sur le bon site, elle n'aura même pas à se poser la moindre question.

    Avec ta "méthode" qui au final n'est qu'un grand délire irréealiste, la grand-mère, même si elle va sur le bon site, on va lui demander de vérifier le certificat. Grand-mère va se demander "c'est quoi un certificat ?", ensuite elle va se demander "ca sert à quoi un certificat ?" et 233 questions plus tard, si elle arrive jusque là elle se demandera "mais comment je fais pour vérifier que c'est le bon certificat ?" et il n'y a pas de bonne réponse à cette question. Parce que la bonne réponse c'est les autorités de certification, et ton "modèle" justement détruit la réponse.

    Bref, tu auras ruiné l'utilisation d'internet pour la grand-mère, tu la forces à répondre à des questions auxquelles elle est absolument incapable de répondre. Elle aura le choix entre soit dire "je fais confiance à ce certificat" aveuglément et elle sera à la merci de toutes les attaques, soit elle dira non à tout et son utilisation d'internet sera réduite à néant.

    C'est vraiment, absolument dingue que tu ne t'en rendes pas compte. Faut sortir de ta bulle mon pauvre.

    Je veux dire sérieusement, tu crois vraiment que toi dans ton coin est arrivé à cette idée géniale, et que pas un des centaines d'ingénieurs sécurité chez Microsoft, Mozilla, Google et autres n'y a pensé avant ? Tu ne t'es jamais demandé pourquoi ça n'a pas été fait ? Qu'il n'y aurait pas une bonne raison à cela ?

    Tu as raison, Tor, bittorrent, bitcoin, etc. n'ont pas été créés par des gens pensant différemment des autres.

    LOL, ou comment jeter des mots en patures qui n'ont absolument rien à voir !

    Allez, fais moi plaisir, traduis ta prose en anglais et pose la sur des ML comme Full-Disclosure ou netsec sur Reddit et autres, qu'on voit un peu ce que les gens dans la sécurité en pensent.

    Juste pour te préparer à la réception grandiose de ton idée géniale, la sécurité informatique c'est mon boulot depuis plus de 10 ans, dont la plupart dans une boite qui était en charge d'un browser majeur et les 2 dernières chez Amazon. Bon nombre de pontes de la sécurité informatique étaient dans les bureaux autour de moi, je connais personnellement nombre de devs et project managers ayant bossé sur IE, et je t'assures à 100% (même pas 99.9 hein, 100, si on pouvait dire 10'000% je le dirais) qu'absolument tous, sans exception, éclateraient de rire, ou pleureraient en lisant ton idée.