Mais si, parce que lors de la requête http, un attaquant peut mettre en place une redirection vers une page qui ressemble au site site, et là les gens vont s'identifier sur le faux site.
Même sans parler de redirection, l'attaquant peut aussi savoir :
Quelle page exacte est visitée
la configuration du client
le site d'où le visiteur vient
certainement d'autres choses (probablement pas les cookies, qui devraient être spécifiques à la version https).
On a aussi le cas du comportement que linuxfr.org a eu pendant longtemps : ne pas rediriger vers la version https du site. C'était pénible, tu suis un lien http et tu restes en http, alors que tu voudrais que les visites se fassent en https. Heureusement ce n'est plus le cas.
[^] # Re: http / https
Posté par raphj (site web personnel) . En réponse au journal Écrire des liens pérennes dans ses pages web. Évalué à 10.
Mais si, parce que lors de la requête http, un attaquant peut mettre en place une redirection vers une page qui ressemble au site site, et là les gens vont s'identifier sur le faux site.
Même sans parler de redirection, l'attaquant peut aussi savoir :
On a aussi le cas du comportement que linuxfr.org a eu pendant longtemps : ne pas rediriger vers la version https du site. C'était pénible, tu suis un lien http et tu restes en http, alors que tu voudrais que les visites se fassent en https. Heureusement ce n'est plus le cas.