J'ai l'impression que pour que l'incident pose réellement un problème de sécurité, il faudrait que un certificat affecté ait été volé, et là les attaquants pouvent exploiter le certificat compromis... 1 seconde de plus, à supposer que les implémentations sont aussi fine que ça ?
À priori ça doit être ça oui.
Mais un truc que j'ai appris avec la sécurité, c'est que tu auras toujours moins d'imagination que un attaquant, voire moins de moyens (là où tu passes quelques jours à implémenter/tester, lui peut y passer des mois si la carotte en vaut le prix). Donc quand tu laisses un truc ouvert, que ce soit facile ou dur à exploiter n'est pas un critère : ferme-le.
Et là on ne parle pas d'une application quelconque qui laisserait une faille de 1 secondes (boarf, c'est bon, ça va le faire), là on parle d'un système de sécurité, voire DU système de sécurité du Web qui a une faille de 1 seconde. Je pense que pour ces gens-là, c'est tout simplement inadmissible (et ils ont vraisemblablement raison).
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Résumé
Posté par gUI (Mastodon) . En réponse au lien Let's Encrypt: certificate lifetimes 90 days plus one second. Évalué à 6. Dernière modification le 16 juin 2021 à 19:25.
À priori ça doit être ça oui.
Mais un truc que j'ai appris avec la sécurité, c'est que tu auras toujours moins d'imagination que un attaquant, voire moins de moyens (là où tu passes quelques jours à implémenter/tester, lui peut y passer des mois si la carotte en vaut le prix). Donc quand tu laisses un truc ouvert, que ce soit facile ou dur à exploiter n'est pas un critère : ferme-le.
Et là on ne parle pas d'une application quelconque qui laisserait une faille de 1 secondes (boarf, c'est bon, ça va le faire), là on parle d'un système de sécurité, voire DU système de sécurité du Web qui a une faille de 1 seconde. Je pense que pour ces gens-là, c'est tout simplement inadmissible (et ils ont vraisemblablement raison).
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.