Posté par gouttegd .
En réponse au journal À propos des certificats.
Évalué à 2.
Dernière modification le 02 février 2016 à 01:26.
Je rappelle que la solution originelle de Richard consistait à virer tous les certificats des CA, et de faire du Trust On First Use. Solution qui a fait rire tout le monde ici, et vous êtes les deux seuls à ne pas comprendre. Il ne vous est alors pas venu à l'esprit que vous faisiez fausse route ?
Ce n’est pas parce que la solution est maladroitement proposée qu’elle est à écarter d’emblée.
Je suis d’accord que demander aux visiteurs de faire tout le boulot eux-mêmes est irréaliste.
Mais avec le support des sites visités (épinglage des clefs publiques) et le support des navigateurs (qui se chargent eux-mêmes d’assurer le suivi des certificats de manière transparente pour l’utilisateur), les solutions du type Trust-on-First-Use ne sont pas aussi ridicules que tu sembles le croire.
En tout cas, elles sont suffisamment pas ridicules pour que les « centaines d’ingénieurs sécurité » de Google et de Mozilla décident d’implémenter HPKP dans Chrome et Firefox, et que ceux de Microsoft y réfléchissent (« under consideration »). Tant il apparaît nécessaire à tout ce beau monde de ne pas se fier aux seules CA...
[^] # Re: Quel le problème en fait ?
Posté par gouttegd . En réponse au journal À propos des certificats. Évalué à 2. Dernière modification le 02 février 2016 à 01:26.
Ce n’est pas parce que la solution est maladroitement proposée qu’elle est à écarter d’emblée.
Je suis d’accord que demander aux visiteurs de faire tout le boulot eux-mêmes est irréaliste.
Mais avec le support des sites visités (épinglage des clefs publiques) et le support des navigateurs (qui se chargent eux-mêmes d’assurer le suivi des certificats de manière transparente pour l’utilisateur), les solutions du type Trust-on-First-Use ne sont pas aussi ridicules que tu sembles le croire.
En tout cas, elles sont suffisamment pas ridicules pour que les « centaines d’ingénieurs sécurité » de Google et de Mozilla décident d’implémenter HPKP dans Chrome et Firefox, et que ceux de Microsoft y réfléchissent (« under consideration »). Tant il apparaît nécessaire à tout ce beau monde de ne pas se fier aux seules CA...