• [^] # Re: Certificat auto-signé

    Posté par (site web personnel) . En réponse à la dépêche HSTS arrive dans Firefox 4. Évalué à 7.

    Moi j'aime bien les pages de Mozilla où ajouter une exception n'est pas une simple validation et où clairement le bouton si on ne réfléchit pas est "je m'en vais".

    Ben moi j'aime pas, car tout ce qu'on cherche à faire c'est d'accéder à ce site alors que ce put**** de navigateur nous donne un labyrinthe qui ne change rien au final.
    Chrome n'est pas beaucoup mieux (mais mieux quand même de mon point de vue car il indique la différence entre http signé et auto-signé), il pose une question à chaque fois qu'on redémarre le navigateur, sans prévenir si le certificat a changé ou pas.
    Alors qu'on a une solution simple depuis un moment avec SSH par exemple :
    - Première connexion, on accepte ou pas le certificat en disant bien que si ce certificat est nouveau, et que donc il faut avoir confiance dans notre liaison. Pas avec des warnings super-méga mechant qui passent pour ridicule (trop gros, ça passe pas). Dans la barre d'URL, mettre une couleur spéciale pour dire que la validation ne s'est pas faite de manière 100% sécure (ça, c'est pour Firefox)
    - Connexions suivantes sans questions (ça c'est pour Chrome) si le certificat n'a pas changé (et que la personne a demandé de garder en mémoire le certificat par exemple)

    Avec Firefox, tout ce que ça fait c'est d'inciter les gens à cliquer partout où ils peuvent car ils ne comprennent pas le problème avec le texte alarmiste et qu'on file un labyrinthe pour y accéder au site à visiter, et plus tard, ils continuent de cliquer partout sans lire plus car la première fois c'était pour bizarre. Pas sûr que la sécurité s’améliore avec ce système.

    Et dans ton exemple, le reproche que je ferai est que le navigateur n'avertit pas que le certificat a changé pour un site déjà visité auparavant.