• [^] # Re: L’automatisation, c’est bon, mangez-en

    Posté par (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 2.

    Mais, le renouvellement/création du certificat par http n'empêche pas de forcer l'utilisation des sites web en https tout le temps. Il faut simplement créer une exception basée sur le motif de l'url de validation : .well-known/acme-challenge

    À partir du moment où tu as du HTTP actif, SSLStrip est possible, ou du leak de données involontaires.
    Que tu y mettes des limitations logicielles derrière ne change rien, au niveau réseau des données peuvent continuer à passer en clair avant de se prendre un 3xx ou un 4xx.