Le fait que ton certificat soit signé par une CA reconnue ne m’a pas apporté de quelconque sécurité, même pas une « petite sécurité ». En fait, ton certificat n’entre même pas en ligne de compte — je ne l’ai jamais vu, je n’ai vu que celui présenté par Mallory.
Faut arrêter les conneries : d'accord les CA ne sont pas terribles, mais dire que ça n'apporte aucune sécurité est du mensonge (il y a un différence énorme quand même entre signé par soit même et signé par une CA reconnue comme relativement fiable par ton navigateur ou OS, nier cette différence et dire que les CA accepteront Mallory tranquille est du pur troll)
Ca dit au moins que c'est dans la toile de confiance (pas parfaite, mais qui en pratique marche, même pour Google car les faux certificats ont été détectés et neutralisés)
3 Et c’est dommage, parce que j’avais un super contrat à te proposer à propos de MediaInfo, mais du coup c’est Mallory qui va me faire une meilleure offre. :)
Le gens envoient un simple mail non chiffré, et ça marche très bien. Il faut arrêter de vouloir mettre de la sécurité "top secret" pour tout et n'importe quoi, une sécurité non adaptée au besoin de sécurité n'est pas de la sécurité.
Sauf à supposer que Mallory est incapable d’obtenir un certificat valide, ce qui me paraît pour le moins douteux de la part d’un adversaire par ailleurs capable de faire du MITM.2
Tu plaisantes la? N'importe quel tenancier de bar perdu dans lequel je vais le peut. Récupérer un certificat valide (accepté par les navigateurs) de mon domaine, ça serait plus difficile...
En pratique, les CA font le taf bien mieux que tout ce qu'on a imaginé pour le moment, et dire que c'est pareil que auto-signé est injuste.
Je te défie de faire accepter par les navigateurs un certificat pour mon domaine qui serait "elles ne servent à rien d’autre aujourd’hui qu’éviter les messages d’avertissements" (j'imagine toutefois que tu n'es pas de la NSA, après si on parle de la NSA capable de faire pression sur les CA, c'est autre chose, bien autre chose...)
[^] # Re: cacert ?
Posté par Zenitram (site web personnel) . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 1. Dernière modification le 16 février 2016 à 10:49.
Faut arrêter les conneries : d'accord les CA ne sont pas terribles, mais dire que ça n'apporte aucune sécurité est du mensonge (il y a un différence énorme quand même entre signé par soit même et signé par une CA reconnue comme relativement fiable par ton navigateur ou OS, nier cette différence et dire que les CA accepteront Mallory tranquille est du pur troll)
Ca dit au moins que c'est dans la toile de confiance (pas parfaite, mais qui en pratique marche, même pour Google car les faux certificats ont été détectés et neutralisés)
Et à défaut de tout changer, on ajoute des choses comme Certificate Transparency pour rajouter encore plus de confiance (si tu veux faire des exemples personnels, ma transparence est la, mais on peut aussi parler de la transparence de LinuxFr depuis qu'ils ont abandonné CACert).
Le gens envoient un simple mail non chiffré, et ça marche très bien. Il faut arrêter de vouloir mettre de la sécurité "top secret" pour tout et n'importe quoi, une sécurité non adaptée au besoin de sécurité n'est pas de la sécurité.
Tu plaisantes la? N'importe quel tenancier de bar perdu dans lequel je vais le peut. Récupérer un certificat valide (accepté par les navigateurs) de mon domaine, ça serait plus difficile...
En pratique, les CA font le taf bien mieux que tout ce qu'on a imaginé pour le moment, et dire que c'est pareil que auto-signé est injuste.
Je te défie de faire accepter par les navigateurs un certificat pour mon domaine qui serait "elles ne servent à rien d’autre aujourd’hui qu’éviter les messages d’avertissements" (j'imagine toutefois que tu n'es pas de la NSA, après si on parle de la NSA capable de faire pression sur les CA, c'est autre chose, bien autre chose...)