Le HSTS c'est pas si bien que ça dans la vraie vie....
Ha... On ne parle pas de HPKP la! (qui va être "retiré" car justement on a vu, au contraire de HSTS, que ce n'est pas si bien, car ça merde plus souvent qu'aide, donc "pas si bien que ça dans la vraie vie" là oui).
Les mises à jour du certificat ne sont pas toujours garanties, comme cela a pu être expérimenté ici.
Et ça se corrige, dans tous les cas il y a un gros problème car pas mal de monde est en HTTPS, et ici il y a des geeks, si HTTPS merde soit ils ajoutent le certificat en exception comme des gorets car ils se souviennent que c'est le "bon" vieux certificat, soit ils trollent sur Twitter. Mais ça m'étonnerai (en fait j'espère pour eux) qu'ils ne passeront pas en HTTP (sinon c'est super facile de leur refiler un LinuxFr vérolé...)
En fait le plus dangereux est déjà fait : la redirection automatique.
Dans ces cas, le HSTS apporte plus d’inconvénient car interdit de facto un repli fonctionnel en http.
C'est exactement le but que d’empêcher une repli sur HTTP, HTTP n'étant pas sûr.
Ce n'est pas encore assez sec pour vouloir jouer avec le feu
HTTPS existe depuis des lustres sur LinuxFr.
De ce que j'ai lu il y a bien d'autres priorités à traiter avant.
C'est quelques lignes de conf, ça va prendre trop trop de temps à faire, ou pas.
A noter que HSTS est un prérequis pour le préenregistrement HTTPS, pour éviter de voir sa page modifiée (genre en enlevant la redirection HTTPS) lors de la première connexion.
Bref, c'est un choix, un "priorité", mais pour la "complexité" pas la peine de sortir ce genre de raison (le plus risqué est déjà fait), tout comme il n'est pas très pertinent de balancer "c'est pire ailleurs", ça fait excuse foireuse pour ne pas appliquer les "meilleures pratiques" (ça fait douter des compétences d'admin) alors que "ce n'est pas notre priorité et c'est nous qui décidons" ou "on n'a pas pris le temps, c'est bénévole" sont des raisons 100% légitimes pour un serveur géré par des bénévoles.
[^] # Re: http >> https
Posté par Zenitram (site web personnel) . En réponse à la dépêche Un incident et des opérations de maintenance sur le site. Évalué à 5. Dernière modification le 25 juin 2018 à 11:29.
Ha... On ne parle pas de HPKP la! (qui va être "retiré" car justement on a vu, au contraire de HSTS, que ce n'est pas si bien, car ça merde plus souvent qu'aide, donc "pas si bien que ça dans la vraie vie" là oui).
Et ça se corrige, dans tous les cas il y a un gros problème car pas mal de monde est en HTTPS, et ici il y a des geeks, si HTTPS merde soit ils ajoutent le certificat en exception comme des gorets car ils se souviennent que c'est le "bon" vieux certificat, soit ils trollent sur Twitter. Mais ça m'étonnerai (en fait j'espère pour eux) qu'ils ne passeront pas en HTTP (sinon c'est super facile de leur refiler un LinuxFr vérolé...)
En fait le plus dangereux est déjà fait : la redirection automatique.
C'est exactement le but que d’empêcher une repli sur HTTP, HTTP n'étant pas sûr.
HTTPS existe depuis des lustres sur LinuxFr.
C'est quelques lignes de conf, ça va prendre trop trop de temps à faire, ou pas.
A noter que HSTS est un prérequis pour le préenregistrement HTTPS, pour éviter de voir sa page modifiée (genre en enlevant la redirection HTTPS) lors de la première connexion.
Bref, c'est un choix, un "priorité", mais pour la "complexité" pas la peine de sortir ce genre de raison (le plus risqué est déjà fait), tout comme il n'est pas très pertinent de balancer "c'est pire ailleurs", ça fait excuse foireuse pour ne pas appliquer les "meilleures pratiques" (ça fait douter des compétences d'admin) alors que "ce n'est pas notre priorité et c'est nous qui décidons" ou "on n'a pas pris le temps, c'est bénévole" sont des raisons 100% légitimes pour un serveur géré par des bénévoles.