• [^] # Re: Oui !

    Posté par . En réponse au message HTTPS sur réseau local. Évalué à 2.

    C'est destiné a être utilisé par Mme/M Michu+ et je suis pas sur que ça plaise trop aux services info qui passent leur temps à dire de pas tout accepter :)

    D’autant qu’il y a un risque : si tu demandes aux utilisateurs d’installer le certificat racine de ta CA sur leurs machines, ta CA se retrouve en position d’émettre des certificats valides pour n’importe quel site.1 Tu as intérêt à faire très attention à la clef privée de ta CA...

    Ça n'apporte pas d'authentification, ça ne chiffre pas les urls, ni les données de la page, mais au moins les données envoyées au serveur peuvent être chiffrées. Ça peut peut-être suffire dans mon cas.

    Il va falloir sérieusement penser à ton threat model. En particulier : est-ce que tu crains les attaques actives ou pas ? On dirait que oui, vu que tu ne veux pas utiliser un certificat auto-signé « qui ne protégerait pas d’attaque "Man in the middle" ».

    Si l’hypothèse d’un attaquant actif est crédible, alors ton « bricolage » en JS ne t’apporte absolument rien, et certainement pas la garantie que les données envoyées au serveur sont chiffrés.


    1. Sauf les sites épinglés « en dur » dans le navigateur, typiquement les sites de Google & Co.