• [^] # Re: Quel le problème en fait ?

    Posté par . En réponse au journal À propos des certificats. Évalué à -1.

    Vois pas le rapport. Le certificat racine était autosigné

    Moi non plus je ne vois pas le rapport: certificat racine autosigné ou pas, il n'a pas été approuvé par l'utilisateur.

    À l'époque on savait que SuperFish était une boîte de pub. Personnellement, je n'aurait pas accepté le certificat d'une boîte de pub si on m'avait posé la question.

    Comment vérifies-tu, la chaine de sécurité?

    Question rhétorique. Un minimum de bon sens permet déjà de pas se faire avoir sur des certs forgés à l'arrache.

    C'est comme pour le phishing: un mec qui prend le temps de faire un mail peaufiné aux petits oignons peut facilement se faire passer pour une banque. Plus le niveau technique de l'utilisateur est élevé, mieux il peut faire face. Au final c'est quand même l'utilisateur qui prend la décision de livrer ses infos, en fonction de ses compétences techniques. Pour les certs, ça devrait être pareil.

    Aujourd'hui, les certificats, en l'état, c'est rien de plus qu'une rustine pour contourner le problèmes de l'identification d'un serveur distant. Ma proposition ne vise pas à changer ça en profondeur puisqu'il faudrait revoir certaines couches plus basses du modèle OSI (et y en à déjà qui bossent dessus). Ma proposition vise à restaurer une valeur fondamentale du Libre en rendant à tout le monde un pouvoir qu'on a délégué à des entreprises commerciales.