CloudFlare voit le trafic déchiffré de ce qu'il héberge, et seulement ça.
Ici, avec DoH de Firefox, CloudFlare voit donc tout le trafic DNS, y compris des sites qu'il n'héberge pas.
On passe donc de :
- ton FAI voit tous les noms des sites et son IP auxquels tu accèdes
- Cloudflare voit les noms des sites et son IP qu'il héberge
à :
- ton FAI toutes les IP (et pas difficile de retrouver le nom du site avec) auxquels tu accèdes
- Cloudflare voit tous les noms des sites et son IP auxquels tu accèdes
C'est vraiment un gain? En tous état de cause, il faut juste être conscient de ce qu'on fait (filer plus de données à une entité tierce, avec laquelle on a aucun contrat).
Perso, je trouve que c'est donner encore plus d'information à encore plus de monde, mais c'est à la mode. Je verrai plutôt DoH comme utile sur les serveurs de mon FAI afin que personne ne puisse modifier les réponses (DNSSec n'a pas pris) en s’immisçant entre moi et mon FAI, sans ajouter d'informations en plus à plus de monde, mais bon ce n'est pas ce qui est mis en avant, la mode étant d'imaginer Cloudflare comme le nouveau gentil à qui on file plein de données tranquillement tout en parlant de protection de la vie privée, va comprendre.
Rappelons aussi que Cloudflare est américain et donc soumis à la loi américaine, pas ton FAI. Mozilla aussi est américain, mais qu'on l'oblige à mettre un espion dans les MAJ automatiques est déjà plus chaud que juste regarder le trafic envoyé à l'entité (par exemple Apple file toutes les données sur ses serveurs, et donc Cloudflare pourrait être facilement obligé à fournir les sites que tu visites, mais ne met pas de MAJ "espion" sur les terminaux ciblés ce qui lui vaut une pression gouvernementale, à voir jusqu'à quand...)
[^] # Re: DoH
Posté par Zenitram (site web personnel) . En réponse à la dépêche Firefox 78 et 78 ESR. Évalué à 10. Dernière modification le 03 juillet 2020 à 10:06.
CloudFlare voit le trafic déchiffré de ce qu'il héberge, et seulement ça.
Ici, avec DoH de Firefox, CloudFlare voit donc tout le trafic DNS, y compris des sites qu'il n'héberge pas.
On passe donc de :
- ton FAI voit tous les noms des sites et son IP auxquels tu accèdes
- Cloudflare voit les noms des sites et son IP qu'il héberge
à :
- ton FAI toutes les IP (et pas difficile de retrouver le nom du site avec) auxquels tu accèdes
- Cloudflare voit tous les noms des sites et son IP auxquels tu accèdes
C'est vraiment un gain? En tous état de cause, il faut juste être conscient de ce qu'on fait (filer plus de données à une entité tierce, avec laquelle on a aucun contrat).
Perso, je trouve que c'est donner encore plus d'information à encore plus de monde, mais c'est à la mode. Je verrai plutôt DoH comme utile sur les serveurs de mon FAI afin que personne ne puisse modifier les réponses (DNSSec n'a pas pris) en s’immisçant entre moi et mon FAI, sans ajouter d'informations en plus à plus de monde, mais bon ce n'est pas ce qui est mis en avant, la mode étant d'imaginer Cloudflare comme le nouveau gentil à qui on file plein de données tranquillement tout en parlant de protection de la vie privée, va comprendre.
Rappelons aussi que Cloudflare est américain et donc soumis à la loi américaine, pas ton FAI. Mozilla aussi est américain, mais qu'on l'oblige à mettre un espion dans les MAJ automatiques est déjà plus chaud que juste regarder le trafic envoyé à l'entité (par exemple Apple file toutes les données sur ses serveurs, et donc Cloudflare pourrait être facilement obligé à fournir les sites que tu visites, mais ne met pas de MAJ "espion" sur les terminaux ciblés ce qui lui vaut une pression gouvernementale, à voir jusqu'à quand...)