• [^] # Re: M'ouaif

    Posté par . En réponse au journal HtmGem v1.0.0, un client Gemini en Php. Évalué à 2.

    Par problèmes de sécurité, tu entends juste pénétration de système, ou tu inclues la possibilité de se faire passer pour un site tiers? Qu'appelles-tu récent?

    Pour moi, 10 ans et moins, c'est acceptable sous l'étiquette de "récent", donc ce qui est mentionné ici est valide. Ce n'est pas une liste exhaustive, mais j'ai la flemme de chercher.

    Sinon, plus récent, pas lié en soit au modèle en chaîne, mais lié à let's encrypt: https://mailarchive.ietf.org/arch/msg/acme/F71iz6qq1o_QPVhJCV4dqWf-4Yc/

    Alors, bien sûr, ça date de 2015 (je n'ai pas cherché trop longtemps) ça a été corrigé depuis, etc, etc.
    Mais il n'empêche que la méthode simple pour certbot, celle que quelqu'un qui veut héberger un blog sans trop se prendre la tête appliquera, c'est: un serveur http qui supporte CGI, et certbot qui tourne en tant que root.
    On peut faire autrement, je sais, en n'utilisant pas le challenge http, mais les autres nécessitent clairement plus de compétences.
    Tout ça pour un blog ou un site perso?
    Je trouve clairement que c'est overkill, que ça augmente drastiquement la surface d'attaque de la machine, et j'ai également cité des liens montrant des problèmes de sécurité avérés, et liés au web au trust.