• [^] # Re: Google ne peut pas exclure les self-signed

    Posté par (site web personnel) . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 1.

    Pas convaincu, il y a vraiment des algos trop faciles à casser pour ne pas les virer, ça donne juste un faux sentiments de sécurité. Qu'on soit plus tolérant qu'en HTTPS, je comprends, mais sinon il vaut mieux faire un fallback en clair, quitte à avoir une alerte à ce niveau pour s'en rendre compte.

    Le problème est que justement, on n’a AUCUN alerte.
    Et il vaudra toujours mieux avoir du chiffrement, aussi pourri soit-il que pas de chiffrement du tout.

    Il y a DNSSEC pour ça

    Oui, mais combien le déploie ?

    Si tu n'as pas confiance dans ton lan, ce n'est pas SMTP le problème.

    Là on cause MTA vers MTA, donc c’est tout sauf du LAN.
    La NSA s’amuse à faire ce genre de truc niveau réseau mondial.