• [^] # Re: Certificat auto-signé

    Posté par (site web personnel) . En réponse à la dépêche HSTS arrive dans Firefox 4. Évalué à 1.

    Effectivement, ce qui est prévu dans le brouillon de la spec1, c'est que quand une requête HTTP est reçue par un moyen de transport non-sécurisé (cas de la classique URL http://..., le serveur devrait répondre par un 301 (redirect) qui donne l'adresse https en retour.

    (Ce n'est pas une obligation, car il y a des problématiques de sécurité liées à ce genre de méthode, cf. la note dans la spec.)

    Par contre, le serveur ne doit pas donner l'en-tête Strict-Transport-Security dans une réponse HTTP non-sécurisée.

    1 http://tools.ietf.org/html/draft-hodges-strict-transport-sec(...)