• [^] # Re: Certif autosigné

    Posté par (site web personnel) . En réponse au journal Les BSD sont‐ils tous égaux devant les bugs ?. Évalué à 2.

    Au sujet du certif autosigné de tedu@, lire https://www.tedunangst.com/flak/post/moving-to-https et https://www.tedunangst.com/flak/post/live-off-the-chain sur le pourquoi du comment..

    Je ne peux pas lire, vu que mon navigateur dit (avec raison) qu'il ne peut pas faire confiance, et comme HTTP est redirigé vers HTTPS c'est bien que l'auteur dit qu'il vaut mieux que j'ai confiance avant de lire non?
    Bon, OK, j'ai lu quand même mais n'ai pas trouvé d'argument autre que "tout est mal mais je n'ai rien d'autre à proposer".

    Et sinon, oui, de nos jours on a Let's Encrypt, vraiment plus aucune raison de ne pas utiliser un tiers de confiance, et la chaine de vérification s'est grandement améliorée, avec Certificate Transparency, OCSP stapling, HSTS Preloading... Et surtout, pour le moment on a rien trouvé de mieux pour gérer la première connexion.