• [^] # Re: Rien compris

    Posté par . En réponse au lien L'UE impose l'usage de certificats non sécurisés aux navigateurs web. Évalué à 10.

    Pour l'instant, il existe un équilibre délicat entre les utilisateurs, les bases de certificats racines (les navigateurs principalement) et les autorités de certification (celles dont les certificats racines sont acceptés).

    Si une autorité de certification se met à émettre des certificats n'importe comment, elle se fera dégager manu militari de bases de certificats, et les certificats qu'elle a émis ou émettra ne seront plus valides (en gros, elle peut fermer boutique).

    Sans cette rétroaction, rien n'empêchera plus les autorités de la France/Allemagne/Pologne/Hongrie/Macédoine de faire croire à tout le monde (ou au moins les citoyens concernés par cette legislation), que leur serveur MITM est celui de google. Tu rajoutes les histoires de DNS menteurs, et là oui, ils peuvent intercepter tout le traffic pour presque tout les citoyens (ceux qui n'auront pas pris des mesures inatteignables pour la majorité de la population).

    Pour rappel, il y'a déjà eu des précédents, avec des services secrets étatiques qui s'en sont pris à des CA mal sécurisées, pour faire ce genre de choses (ex: Diginotar).

    Pour le coup, je trouve que l'EFF fait très bien d'alerter là-dessus. Avec un équilibre si délicat, je pense y gagner si tout le monde se tient en joue. Et personnellement, je suis plutôt du même avis qu'eux sur l'affaire de 2017, les dérives au nom du Bien jonchent l'Histoire.