Bref, les certificats signés par sa propre PKI valent objectivement tout autant que ceux que tu payes sur des domaines bidons.
Du moment que tu déploies le certificat "root" avec le Firefox, c'est pareil en effet.
Si tu ne déploies pas, comme j'ai l'impression que tu veux faire, ta liaison est compromise : impossible de certifier que l'utilisateur est sur le bon site!
Mettre un message alarmant ne sers à rien. Il y a trop d'intranet interne en https qui n'ont pas forcément de données sensible mais sur lesquels il faut authentifier l'utilisateur.
Utiliser HTTPS pour cela est une mauvaise utilisation d'une technologie.
Si pas de données sensibles, pas besoin d'HTTPS...
En plus, on doit accepter le certifcat avant de voir la page. Comment savoir si c'est le site auquel on pensait ?
Ben, le but du certificat étant d'être sûr avant d'accéder à un site frauduleux, ce que tu demandes c'est tout simplement de virer la sécurité!
La personne donnera son login/password à un site frauduleux et comprendra seulement ensuite qu'il n'est pas sur le bon site!
Le but d'un certificat est d'^tre sûr d'être chez la bonne personne avant d'avoir la première page, tu demande à violer cette sécurité élémentaire!
Bref, ssh n'est pas une usine à gaz et cela marche bien depuis des années, pourquoi ne pas s'en inspirer au niveau de l'IHM et de la simplicité des dialogues.
Avec SSH, les gens savent ce qu'est un réseau "securisé".
Avec un navigateur web, les gens vont sur le site de leur banque à partir de n'importe quel réseau, même si c'est un réseau WiFi non crypté, même la première fois. Sans compter les cyber-cafés.
A utilisateurs différents, méthodes différentes.
J'ai autorisé le certificat LinuxFr à partir d'un lieu sûr, mais il y a de fortes chances que certains aient validé le certificat par le biais de leur connexion WiFi en WEP...
[^] # Re: C'est pas après l'EULA que je râle perso...
Posté par Zenitram (site web personnel) . En réponse au journal Mozilla et Linux. Évalué à 1.
Du moment que tu déploies le certificat "root" avec le Firefox, c'est pareil en effet.
Si tu ne déploies pas, comme j'ai l'impression que tu veux faire, ta liaison est compromise : impossible de certifier que l'utilisateur est sur le bon site!
Mettre un message alarmant ne sers à rien. Il y a trop d'intranet interne en https qui n'ont pas forcément de données sensible mais sur lesquels il faut authentifier l'utilisateur.
Utiliser HTTPS pour cela est une mauvaise utilisation d'une technologie.
Si pas de données sensibles, pas besoin d'HTTPS...
En plus, on doit accepter le certifcat avant de voir la page. Comment savoir si c'est le site auquel on pensait ?
Ben, le but du certificat étant d'être sûr avant d'accéder à un site frauduleux, ce que tu demandes c'est tout simplement de virer la sécurité!
La personne donnera son login/password à un site frauduleux et comprendra seulement ensuite qu'il n'est pas sur le bon site!
Le but d'un certificat est d'^tre sûr d'être chez la bonne personne avant d'avoir la première page, tu demande à violer cette sécurité élémentaire!
Bref, ssh n'est pas une usine à gaz et cela marche bien depuis des années, pourquoi ne pas s'en inspirer au niveau de l'IHM et de la simplicité des dialogues.
Avec SSH, les gens savent ce qu'est un réseau "securisé".
Avec un navigateur web, les gens vont sur le site de leur banque à partir de n'importe quel réseau, même si c'est un réseau WiFi non crypté, même la première fois. Sans compter les cyber-cafés.
A utilisateurs différents, méthodes différentes.
J'ai autorisé le certificat LinuxFr à partir d'un lieu sûr, mais il y a de fortes chances que certains aient validé le certificat par le biais de leur connexion WiFi en WEP...