La lecture de l'article et des différents commentaires ne m'a pas permis de déterminer les points suivants :
1. Qui lance le challenge ?
2. Qui effectue le calcul ?
Parce pour qu'un mail mail aille de A à B, dans 99% des cas ça se passe comme ça :
Client mail de A -> Serveur SMTP du FAI de A -> Serveur SMTP du FAI de B -> Serveur POP/IMAP du FAI de B.
Puis, de manière asynchrone :
Client mail de B -> Serveur POP/IMAP du FAI de B.
Alors. Est ce le client mail de B qui lance le challenge ? Alors qu'il est offline 23h30/24 ? Impossible. Donc c'est le SMTP de son FAI qui lance le challenge.
Et qui effectue le calcul ? Le client mail de A ? Alors qu'il ne connait pas l'existence du SMTP de B (et que souvent il ne peux pas communiquer directement avec lui) ? Idiot. Donc c'est forcément le SMTP du FAI de A qui fait le calcul.
La bonne question c'est maintenant : pourquoi est ce que ça a une efficacité nulle contre les spams ?
Et la réponse est tout simplement parce qu'on a tous de bonnes raisons d'accepter de recevoir des mails d'utilisateurs non compatibles avec le système.
En gros, tant qu'il restera sur la planète UN serveur de mail ne supportant pas le TLS, et UN utilisateur ayant de bonne raisons d'accepter du mail de ce serveur, on sera obligé de garder cette phrase dans la RFC :
A publicly-referenced SMTP server MUST NOT require use of the
STARTTLS extension in order to deliver mail locally. This rule
prevents the STARTTLS extension from damaging the interoperability of
the Internet's SMTP infrastructure.
Bill Gates pourra faire tout ce qu'il veut, il y aura toujours des "vieux" systèmes envoyant des mails tout à fait légitimes à des destinataires tout à fait consentants et qu'il faudra bien continuer de transporter.
# Mes modestes reflexions
Posté par philz . En réponse à la dépêche Bill Gates veut signer l'arrêt de mort du spam. Évalué à 2.
La lecture de l'article et des différents commentaires ne m'a pas permis de déterminer les points suivants :
1. Qui lance le challenge ?
2. Qui effectue le calcul ?
Parce pour qu'un mail mail aille de A à B, dans 99% des cas ça se passe comme ça :
Client mail de A -> Serveur SMTP du FAI de A -> Serveur SMTP du FAI de B -> Serveur POP/IMAP du FAI de B.
Puis, de manière asynchrone :
Client mail de B -> Serveur POP/IMAP du FAI de B.
Alors. Est ce le client mail de B qui lance le challenge ? Alors qu'il est offline 23h30/24 ? Impossible. Donc c'est le SMTP de son FAI qui lance le challenge.
Et qui effectue le calcul ? Le client mail de A ? Alors qu'il ne connait pas l'existence du SMTP de B (et que souvent il ne peux pas communiquer directement avec lui) ? Idiot. Donc c'est forcément le SMTP du FAI de A qui fait le calcul.
Résultat : on se retrouve avec une authentification de serveur STMP à SMTP. Ça existe déjà et ça s'appelle "TLS" http://www.faqs.org/rfcs/rfc3207.html(...)
La bonne question c'est maintenant : pourquoi est ce que ça a une efficacité nulle contre les spams ?
Et la réponse est tout simplement parce qu'on a tous de bonnes raisons d'accepter de recevoir des mails d'utilisateurs non compatibles avec le système.
En gros, tant qu'il restera sur la planète UN serveur de mail ne supportant pas le TLS, et UN utilisateur ayant de bonne raisons d'accepter du mail de ce serveur, on sera obligé de garder cette phrase dans la RFC :
Bill Gates pourra faire tout ce qu'il veut, il y aura toujours des "vieux" systèmes envoyant des mails tout à fait légitimes à des destinataires tout à fait consentants et qu'il faudra bien continuer de transporter.