> Utiliser HTTPS pour cela est une mauvaise utilisation d'une
> technologie. Si pas de données sensibles, pas besoin d'HTTPS...
Pas de données sensible sauf l'authentification, donc le mot de passe ! Je fais du HTTPS pour ne pas avoir le mot de passe en clair dans la plupart des cas.
> Ben, le but du certificat étant d'être sûr avant d'accéder à un site
> frauduleux, ce que tu demandes c'est tout simplement de virer la
> sécurité!
Mais c'est faux. Tu as un certificat valide qui te dis que le site sur lequel tu vas à payer son certificat et à son domaine DNS. Un certificat signé ne te garantie pas du tout que tu n'es pas sur un site frauduleux, ou alors je n'ai rien compris.
Un petit coup de faux site web avec un faux noms DNS qui ressemble et tu es marrons.
C'est le problème du certificat signé par les autorités officielles. Cela me laisse un faux goùt de sécurité. On me fait croire que c'est bon mais personnellement, je n'ai aucune confiance dedans.
> Avec SSH, les gens savent ce qu'est un réseau "securisé".
En gros, les utilisateurs SSH sont plus intelligent ? Je crois surtout qu'on prends les gens pour des cons et qu'on veut les former dans la mauvaise direction. L'objectif des 36 boites de FIrefox3 et d'IE8 est le suivant : faites confiance en nous et dans les certificats signés et payés au grand groupe et tout ira bien. Mais qui ici a encore confiance dans les grands groupes ? Vous croyez vraiment qu'ils ne veullent que le bien de l'humanité ?
> Avec un navigateur web, les gens vont sur le site de leur banque à
> partir de n'importe quel réseau, même si c'est un réseau WiFi non
> crypté,
Et alors, aucun problème avec mon système. Si tu as déjà accepté une fois le certificat et que tu n'as pas eu de problème, tu peux alors retourner sur le site de ta banque avec du wifi non sécurisé, il n'y a plus de soucis puisque tout est chiffré par SSL et que tu es sur d'être sur ta banque.
En pratique, comme avec SSH, tu ne vas pas sur 10000 sites en SSL et très rapidement, tu tournes toujours sur les mêmes sites sensibles d'achat ou de banque.
Mon système ne diminue pas la sécurité car tu peux toujours faire signé par une autorité situé au dessus. Il rajoute juste une couche simple à la SSH plutôt que de faire croire des choses qui à mon avis me semble fausse via 36 boites de dialogue.
[^] # Re: C'est pas après l'EULA que je râle perso...
Posté par Sytoka Modon (site web personnel) . En réponse au journal Mozilla et Linux. Évalué à 7.
> technologie. Si pas de données sensibles, pas besoin d'HTTPS...
Pas de données sensible sauf l'authentification, donc le mot de passe ! Je fais du HTTPS pour ne pas avoir le mot de passe en clair dans la plupart des cas.
> Ben, le but du certificat étant d'être sûr avant d'accéder à un site
> frauduleux, ce que tu demandes c'est tout simplement de virer la
> sécurité!
Mais c'est faux. Tu as un certificat valide qui te dis que le site sur lequel tu vas à payer son certificat et à son domaine DNS. Un certificat signé ne te garantie pas du tout que tu n'es pas sur un site frauduleux, ou alors je n'ai rien compris.
Un petit coup de faux site web avec un faux noms DNS qui ressemble et tu es marrons.
C'est le problème du certificat signé par les autorités officielles. Cela me laisse un faux goùt de sécurité. On me fait croire que c'est bon mais personnellement, je n'ai aucune confiance dedans.
> Avec SSH, les gens savent ce qu'est un réseau "securisé".
En gros, les utilisateurs SSH sont plus intelligent ? Je crois surtout qu'on prends les gens pour des cons et qu'on veut les former dans la mauvaise direction. L'objectif des 36 boites de FIrefox3 et d'IE8 est le suivant : faites confiance en nous et dans les certificats signés et payés au grand groupe et tout ira bien. Mais qui ici a encore confiance dans les grands groupes ? Vous croyez vraiment qu'ils ne veullent que le bien de l'humanité ?
> Avec un navigateur web, les gens vont sur le site de leur banque à
> partir de n'importe quel réseau, même si c'est un réseau WiFi non
> crypté,
Et alors, aucun problème avec mon système. Si tu as déjà accepté une fois le certificat et que tu n'as pas eu de problème, tu peux alors retourner sur le site de ta banque avec du wifi non sécurisé, il n'y a plus de soucis puisque tout est chiffré par SSL et que tu es sur d'être sur ta banque.
En pratique, comme avec SSH, tu ne vas pas sur 10000 sites en SSL et très rapidement, tu tournes toujours sur les mêmes sites sensibles d'achat ou de banque.
Mon système ne diminue pas la sécurité car tu peux toujours faire signé par une autorité situé au dessus. Il rajoute juste une couche simple à la SSH plutôt que de faire croire des choses qui à mon avis me semble fausse via 36 boites de dialogue.