• # ouf.

    Posté par (site web personnel, Mastodon) . En réponse au journal Android < 7.1 va refuser les connections TLS certifiées par Let's Encrypt. Évalué à 5.

    Utilisant encore de vieilles versions (5.1 et 4.4) je suis ravi savoir que mes périphériques ne vont pas devenir rapidement des presses-papiers.

    Ceci dit,

    le standard précise que pour valider les trust anchors (certificats racines de confiances du système), le client TLS (le système d'exploitation, le navigateur...) peut choisir ou non de suivre les indications des différents champs présents. Android a décidé de ne pas utiliser le champ notAfter dans leur implémentation et ça aide bien Let's Encrypt pour cette fois. Il se peut que d'autres systèmes fassent de même.

    ...je préfèrerais quand même qu'il y ait un support plus long (et non une course à la dernière qui ressemble à une obsolescence presque programmée) plutôt que d'avoir trop d'entorses de ce genre (ça me rassure pas, je sais pas pourquoi.)

    "It is seldom that liberty of any kind is lost all at once." ― David Hume