Oui, ce n'est pas simple.
Mais à mon avis (que je partage), le fait d'avoir fait un méga-warning pour les sites auto-signés, et mettre ce même warning pour les sites non auto-signés qui passent bizarrement en auto-signé (Man in the middle), n'a fait que tuer la sécurité : maintenant, les gens sont gavés d'alertes de sécurité "à la con" (celui de l'auto-signé qui a toujours été auto-signé, genre... LinuxFr, cacert n'étant pas dans les version officielles des navigateurs), ils cliquent partout pour que ça marche, même quand le comportement est bizarre (gmail qui passe en auto-signé). Même réaction que quand Microsoft a mis l'UAC partout, il a fallu Windows 7 pour qu'ils corrigent un peu le tir.
Trop d'alertes tuent les alertes, et c'est ce qu'il se passe en ce moment. Le mal est fait, les navigateurs sauront-ils corriger le tir?
Une chose est sûre : le comportement actuel des navigateurs ne fait que faire chier, et n'améliore pas la sécurité, au contraire, du fait du trop grand nombre d'alertes faites sans assez de réflexions. Il y a quelque chose à changer.
[^] # Re: Certificat auto-signé
Posté par Zenitram (site web personnel) . En réponse à la dépêche HSTS arrive dans Firefox 4. Évalué à 4.
Mais à mon avis (que je partage), le fait d'avoir fait un méga-warning pour les sites auto-signés, et mettre ce même warning pour les sites non auto-signés qui passent bizarrement en auto-signé (Man in the middle), n'a fait que tuer la sécurité : maintenant, les gens sont gavés d'alertes de sécurité "à la con" (celui de l'auto-signé qui a toujours été auto-signé, genre... LinuxFr, cacert n'étant pas dans les version officielles des navigateurs), ils cliquent partout pour que ça marche, même quand le comportement est bizarre (gmail qui passe en auto-signé). Même réaction que quand Microsoft a mis l'UAC partout, il a fallu Windows 7 pour qu'ils corrigent un peu le tir.
Trop d'alertes tuent les alertes, et c'est ce qu'il se passe en ce moment. Le mal est fait, les navigateurs sauront-ils corriger le tir?
Une chose est sûre : le comportement actuel des navigateurs ne fait que faire chier, et n'améliore pas la sécurité, au contraire, du fait du trop grand nombre d'alertes faites sans assez de réflexions. Il y a quelque chose à changer.