Mais avec le support des sites visités (épinglage des clefs publiques) et le support des navigateurs (qui se chargent eux-mêmes d’assurer le suivi des certificats de manière transparente pour l’utilisateur), les solutions du type Trust-on-First-Use ne sont pas aussi ridicules que tu sembles le croire.
Et pourtant si, HPKP ne change absolument rien au besoin de CA, il permet simplement d'empécher que qq'un fasse un MITM à travers un cert amené d'une autre CA que l'originelle.
HPKP ne fonctionne pas sans CA, car il faut toujours pouvoir vérifier le certificat originel au départ pour l'accepter.
[^] # Re: Quel le problème en fait ?
Posté par pasBill pasGates . En réponse au journal À propos des certificats. Évalué à -2.
Et pourtant si, HPKP ne change absolument rien au besoin de CA, il permet simplement d'empécher que qq'un fasse un MITM à travers un cert amené d'une autre CA que l'originelle.
HPKP ne fonctionne pas sans CA, car il faut toujours pouvoir vérifier le certificat originel au départ pour l'accepter.