• [^] # Re: Google ne peut pas exclure les self-signed

    Posté par . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 6.

    du coup il vaut mieux ne pas faire de vérification et avoir une couche de chiffrement que de faire la vérif et de fallback en clair

    Pas convaincu, il y a vraiment des algos trop faciles à casser pour ne pas les virer, ça donne juste un faux sentiments de sécurité. Qu'on soit plus tolérant qu'en HTTPS, je comprends, mais sinon il vaut mieux faire un fallback en clair, quitte à avoir une alerte à ce niveau pour s'en rendre compte.

    DNS spoof pour hijacker le MX

    Il y a DNSSEC pour ça

    ARP spoof pour hijacker le serveur

    Si tu n'as pas confiance dans ton lan, ce n'est pas SMTP le problème.

    « Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche