Ton article date de 2011. Je ne comprends pas le rapport avec Let's Encrypt. Comment ça, il y a trop d'argent en jeu ? N'importe qui peut obtenir un certificat Let's Encrypt gratuitement et le renouvellement s'automatise facilement. Avant Let's Encrypt, il y avait la possibilité d'obtenir un certificat gratuitement aussi. Pour les cas où Let's Encrypt n'est pas suffisant, en général on a les moyens de payer un certificat.
Bien sûr, tu peux toujours faire du person in the middle en HTTPS si tu as le pouvoir d'insérer un certificat chez le destinataire attaqué, mais:
En fait, c'est encore pire en HTTP : tu peux intercepter de façon complètement invisible. Alors qu'en HTTPS, il est encore en général possible de vérifier la provenance des certificats et donc détecter une attaque, sauf si vraiment ton navigateur te ment...
Honnêtement, aujourd'hui, je ne vois plus trop d'excuse à ne pas chiffrer, sauf cas vraiment spécifique... quel serait l'intérêt de déployer un site sans https aujourd'hui ?
[^] # Re: http / https
Posté par raphj (site web personnel) . En réponse au journal Écrire des liens pérennes dans ses pages web. Évalué à 5. Dernière modification le 04 août 2019 à 15:16.
Ton article date de 2011. Je ne comprends pas le rapport avec Let's Encrypt. Comment ça, il y a trop d'argent en jeu ? N'importe qui peut obtenir un certificat Let's Encrypt gratuitement et le renouvellement s'automatise facilement. Avant Let's Encrypt, il y avait la possibilité d'obtenir un certificat gratuitement aussi. Pour les cas où Let's Encrypt n'est pas suffisant, en général on a les moyens de payer un certificat.
Bien sûr, tu peux toujours faire du person in the middle en HTTPS si tu as le pouvoir d'insérer un certificat chez le destinataire attaqué, mais:
En fait, c'est encore pire en HTTP : tu peux intercepter de façon complètement invisible. Alors qu'en HTTPS, il est encore en général possible de vérifier la provenance des certificats et donc détecter une attaque, sauf si vraiment ton navigateur te ment...
Honnêtement, aujourd'hui, je ne vois plus trop d'excuse à ne pas chiffrer, sauf cas vraiment spécifique... quel serait l'intérêt de déployer un site sans https aujourd'hui ?