• [^] # Re: No subject

    Posté par . En réponse au message TLS et Postfix. Évalué à 1.

    Désolé, je reposte pour compléter un peu.

    Sans vérification du certificat [...] seul le TLS explicite est vulnérable au STARTTLS stripping.

    Ceci est absurde comme argument, le starttls stripping n'apporte rien si l'attaquant est déjà en position d'impersonniser le serveur.

    Au lieu de dire que "TLS imlicite est mieux" (c'est faux), il faut dire "il faut vérifier la CA" et imposer le chiffrement côté client. Notons aussi que certains clients n'ont pas d'option STARTLS ou TLS/SSL, simplement SSL qui veut dire n'importe lequel du moment que c'est chiffré, ce qui est un comportement raisonnable et sécurisé.