• [^] # Re: À jour ?

    Posté par (site web personnel) . En réponse au journal Quand la Caisse d'Épargne force ses clients à réactiver des protocoles de sécurité obsolètes. Évalué à 6. Dernière modification le 19 juillet 2020 à 22:07.

    Un navigateur qui ne supporte PAS TLS1.2 ou AES suppose que tu utilises un navigateur/OS type Android 4.3

    [...]

    Une suite qui serait conforme avec le futur A+ (disparition de SHA-1) est conforme avec l’intégralité de la planète aussi, minus 2-3 trucs complètement obsolètes en 2020...

    Moi-même petit fournisseur d'app Android, j'ai des utilisateurs qui râlent même en 2020 quand je casse la compatibilité Android 4.2 (en pratique stats d'hier : 0.2% d'Android avec version <=4.3), c'est une réalité quoi qu'on pense du niveau de sécurité qu'on veut, et il faut assumer les virer, pas se dire qu'ils n'existent pas (bon je vais sans doute tenter de virer ma compatibilité WinXP de mon plus gros logiciel, j'espère qu'en 2020 mes quelques râleurs de 2018 auront upgradé ou du moins seront assez minoritaires...).

    A noter que 0.2% ça peut être rien pour toi, mais pour un support client de millions de personnes, c'est de la thune à dépenser pour dire aux clients d'upgrader leur bousin ce qui peut assez mal passer. Tu ne peux pas ne pas faire la différence entre des entités qui gèrent TLS 1.3 avec CHACHA20 mais aussi TLS 1.1 et des entités qui gèrent que TLS 1.1.

    PS : pour le downgrade de suite de chiffrement, au temps pour moi, remplacer 1.2 par 1.3... Le besoin est donc surtout de gérer 1.3, et si je comprend bien alors 1.1 peut être encore gérer sans risque pour les clients 1.3. bon resterait les clients 1.2 vulnérable du coup, à méditer...