même pour Google car les faux certificats ont été détectés et neutralisés
Détectés a posteriori. Cool pour les visiteurs suivants, mais d’aucune utilité pour les premières victimes.
Le gens envoient un simple mail non chiffré, et ça marche très bien. Il faut arrêter de vouloir mettre de la sécurité "top secret" pour tout et n'importe quoi, une sécurité non adaptée au besoin de sécurité n'est pas de la sécurité.
Non mais ça c’était une blague, hein. Désolé, je n’ai pas de contrat à te proposer.
N'importe quel tenancier de bar perdu dans lequel je vais le peut. Récupérer un certificat valide (accepté par les navigateurs) de mon domaine, ça serait plus difficile...
Ah, là OK. Je n’avais pas envisagé ce type d’adversaire, gros fail de ma part en effet. Je concède l’apport en sécurité dans ce cas de figure.
Je tenterai de sauver la face en disant qu’en écoutant les promesses des CA, on serait quand même en droit d’attendre beaucoup plus de leur part qu’une protection contre un adversaire du niveau d’un « tenancier de bar perdu ».
[^] # Re: cacert ?
Posté par gouttegd . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 3.
Détectés a posteriori. Cool pour les visiteurs suivants, mais d’aucune utilité pour les premières victimes.
Non mais ça c’était une blague, hein. Désolé, je n’ai pas de contrat à te proposer.
Ah, là OK. Je n’avais pas envisagé ce type d’adversaire, gros fail de ma part en effet. Je concède l’apport en sécurité dans ce cas de figure.
Je tenterai de sauver la face en disant qu’en écoutant les promesses des CA, on serait quand même en droit d’attendre beaucoup plus de leur part qu’une protection contre un adversaire du niveau d’un « tenancier de bar perdu ».