Je ne suis pas sûr que les deux interlocuteurs parlent de la même chose.
barmic mentionne les recommendations de la CNIL, je cite:
Rendre l’utilisation de TLS obligatoire pour toutes les pages d’authentification, de formulaire ou sur lesquelles sont affichées ou transmises des données à caractère personnel non publiques.
devnewton mentionne visualiser des vidéos de chat, ce qui peut se faire en général sans s'authentifier.
Je suis d'avis que volontairement fermer le protocole 80 et le http pour du contenu statique et du contenu ne nécessitant aucun login est une hérésie. Au final c'est au choix du visiteur s'il veut que le caractère privé de son traffic s'arrête au nom de domaine ou au contenu près.
C'est pas au niveau des sites web que ça peut être géré. On ne peut pas mettre en défaut complètement la sécurité du web pour ça. Il faut que les supports matériel et logiciels soient allongés. La loi donne déjà un minimum, il pourrait être augmenté.
Il y a des limites physiques quand même. Si ton cpu n'a pas la puissance nécessaire ça va être compliqué d'avoir du tls depuis ton vieux c64 ou Macintosh SE.
Un peu compliqué à proposer à quelqu'un qui utilise encore un vieux pentium sous windows 95 et n'a pas les moyens de s'acheter un autre pc. J'imagine que c'est à ça que serve les bibliothèques physiques de nos jours. Il y a des ribambelles d'associations dont le but est de fournir des pcs de récupération à bas prix ou gratuitement et remis au goût du jour pour les plus démunis, selon moi ça devrait être pris en charge par les gouvernements.
Non, pas à n'importe quel prix. Ton site n'a la sécurité que de la plus faible des suites que tu utilise et ça a un impact sur tous tes utilisateurs. C'est pour ça que SSLv3 a été retiré.
Je rejoints Barmic sur le fait que tout ce qui a attrait à de l'authentification est potentiellement dangereux mais contrairement à ce qu'il dit, le risque se situe essentiellement au niveau des utilisateurs, pas au niveau du site. Que des utilisateurs se fassent pwners leurs identifiant ne met pas le site à risque. Les cas de figure où les sites eux-même sont à risques, c'est si des gens ayant des comptes privilégiés eux-même utilisent un protocole non sécurisé, mais bon là ça tombe de leur responsabilité selon moi.
[^] # Re: Possible que ce soit une suite de la fin d'Internet Explorer
Posté par Psychofox (Mastodon) . En réponse au journal Le grand remplacement des navigateurs Web d’avant 2020. Évalué à 4. Dernière modification le 27 août 2023 à 18:49.
Je ne suis pas sûr que les deux interlocuteurs parlent de la même chose.
barmic mentionne les recommendations de la CNIL, je cite:
Rendre l’utilisation de TLS obligatoire pour toutes les pages d’authentification, de formulaire ou sur lesquelles sont affichées ou transmises des données à caractère personnel non publiques.
devnewton mentionne visualiser des vidéos de chat, ce qui peut se faire en général sans s'authentifier.
Je suis d'avis que volontairement fermer le protocole 80 et le http pour du contenu statique et du contenu ne nécessitant aucun login est une hérésie. Au final c'est au choix du visiteur s'il veut que le caractère privé de son traffic s'arrête au nom de domaine ou au contenu près.
Il y a des limites physiques quand même. Si ton cpu n'a pas la puissance nécessaire ça va être compliqué d'avoir du tls depuis ton vieux c64 ou Macintosh SE.
Cela-dit pour du retro-computing, il y a des solutions techniques à partir du moment où on dispose d'une machine plus puissante un exemple:
- https://github.com/DrKylstein/retro-proxy
- https://github.com/moxie0/sslstrip
- https://github.com/tenox7/wrp
- nginx ou squid comme proxy avec la config qui va bien.
- des protocoles comme x11 forwarding / vnc / remote desktop sur le réseau local connectés à une machine fournissant un navigateur.
Un peu compliqué à proposer à quelqu'un qui utilise encore un vieux pentium sous windows 95 et n'a pas les moyens de s'acheter un autre pc. J'imagine que c'est à ça que serve les bibliothèques physiques de nos jours. Il y a des ribambelles d'associations dont le but est de fournir des pcs de récupération à bas prix ou gratuitement et remis au goût du jour pour les plus démunis, selon moi ça devrait être pris en charge par les gouvernements.
Je rejoints Barmic sur le fait que tout ce qui a attrait à de l'authentification est potentiellement dangereux mais contrairement à ce qu'il dit, le risque se situe essentiellement au niveau des utilisateurs, pas au niveau du site. Que des utilisateurs se fassent pwners leurs identifiant ne met pas le site à risque. Les cas de figure où les sites eux-même sont à risques, c'est si des gens ayant des comptes privilégiés eux-même utilisent un protocole non sécurisé, mais bon là ça tombe de leur responsabilité selon moi.