• [^] # Re: paiement

    Posté par (Mastodon) . En réponse au lien L'icône cadenas pour HTTPS n'était pas une si bonne idée en pratique (et HTTPS à 95%). Évalué à 4. Dernière modification le 08 mai 2023 à 11:39.

    Oui ce point de l'authorité de certificats est important. D'autant plus qu'à ce niveau, ce n'est même pas tout noir ou tout blanc.

    Let's encrypt s'assure que ton serveur est ce qu'il prétends être si tu as l'authorité pour pouvoir mettre des champs TXT dans ton DNS, ou répondre à un challenge http.

    Sans même parler des authorités véreuses, d'autres se basent sur différents types de vérifications, et ça dépend de combien tu accèptes de payer pour ce certificat. Mais en regardant ce petit cadenas et sans cliquer dessus pour voir quel certificat racine est utilisé (et faire une vérification pour voir à quoi ça correspond chez l'authorité elle-même), l'utilisateur n'a aucune idée si ce certificat est de tiers "basic" (en général, auto-validation), des certificats plus premium requérant certaines informations confidentielles de l'entreprises et ceux au plus haut niveau de verification qui impose une validation plus stricte.

    Sans même parler des entreprises et des états, le simple fait de télécharger son navigateur depuis une source non sûre, ou utiliser un navigateur ... disons plus exotique peut changer la donne. Il y aussi des cas où par exemple, mozilla avait retiré des certificats racines parce qu'ils estimaient qu'une authorité de certification n'offrait pas les garanties suffisante mais le monde chrome continuait à les accepter, au moins pendant quelques semaines/mois. J'imagine que l'inverse est aussi arrivé.