• [^] # Re: À jour ?

    Posté par (site web personnel) . En réponse au journal Quand la Caisse d'Épargne force ses clients à réactiver des protocoles de sécurité obsolètes. Évalué à 8. Dernière modification le 19 juillet 2020 à 21:42.

    Les sites que tu listes sont (à part LinuxFr) à destinations d'un public large, donc comprenant des gens qui ne mettent pas à jour leur équipement. Pour eux, il faut malheureusement pas désactiver les trucs vieillots genre RSA ou SHA1 sinon ces clients sont bloqués, et pour le moment bloquer ces clients "coûte" plus cher que garder les vieux trucs (qui ne réduisent pas la sécurité pour les gens à jour, merci TLS 1.2 et la non possibilité d'inciter à prendre un vieux protocole si au milieu).

    Pour LinuxFr, j'imagine que c'est une flemme "tant que ça marche" (+le fait que ça ne fait pas de mal pour le moment) car je doute qu'il y ai beaucoup de monde avec IE6/XP dessus...

    Mais sinon, oui ça a l'air de faire partie des sites "intégristes" qui ne regardent que si tu supportes un "mauvais" protocoles même si c'est pour supporter des vieux clients sans réduire la sécurité des nouveaux clients. C'est à prendre en tant que tel (genre pour un site dont tu connais bien les clients, par exemple la partie admin de ton site sur un sous-domaine qui serait blindé au max en autorisé que la crème de la crème car tu connais très bien les utilisateurs et tu leur imposes un truc à jour), perso je préfère genre SSLLabs qui me semble plus faire attention à la compatibilité qui ne réduit pas la sécurité (Google comme LinuxFr sont notés B car il y a une volonté de tuer TLS 1.1 alors que Google le fournit toujours, bon la c'est un choix pas très cohérent de mon point de vue car on devrait surtout viser les sites qui ne propose que TLS 1.1 ou inférieur, dommage).