• [^] # Re: Quel le problème en fait ?

    Posté par . En réponse au journal À propos des certificats. Évalué à 2. Dernière modification le 02 février 2016 à 01:26.

    Je rappelle que la solution originelle de Richard consistait à virer tous les certificats des CA, et de faire du Trust On First Use. Solution qui a fait rire tout le monde ici, et vous êtes les deux seuls à ne pas comprendre. Il ne vous est alors pas venu à l'esprit que vous faisiez fausse route ?

    Ce n’est pas parce que la solution est maladroitement proposée qu’elle est à écarter d’emblée.

    Je suis d’accord que demander aux visiteurs de faire tout le boulot eux-mêmes est irréaliste.

    Mais avec le support des sites visités (épinglage des clefs publiques) et le support des navigateurs (qui se chargent eux-mêmes d’assurer le suivi des certificats de manière transparente pour l’utilisateur), les solutions du type Trust-on-First-Use ne sont pas aussi ridicules que tu sembles le croire.

    En tout cas, elles sont suffisamment pas ridicules pour que les « centaines d’ingénieurs sécurité » de Google et de Mozilla décident d’implémenter HPKP dans Chrome et Firefox, et que ceux de Microsoft y réfléchissent (« under consideration »). Tant il apparaît nécessaire à tout ce beau monde de ne pas se fier aux seules CA...