• [^] # Re: C'est pas après l'EULA que je râle perso...

    Posté par . En réponse au journal Mozilla et Linux. Évalué à 4.

    La remarque faite plus haut est assez pertinente, le fait de chiffrer un maximum de choses permet de masquer ce qui est réellement confidentiel.
    Certes. Et encore...
    Si on suit cette idee, tout envoyer en clair pourrait aussi masquer ce qui est confidentiel, vu les volumes qui transitent et le fait qu'a priori on va chercher des flux chiffres.
    Et pourtant c'est le meme genre de raisonnement. Et ca ressemble beaucoup a de la securite par l'obscurite, qui ne tiendra pas longtemps: faut pas etre sorti de centrale pour se douter que ce qui transite vers linuxfr a franchement rien de confidentiel.
    Par contre ce qui va vers societegenerale.com ou gmail.com, c'est tres certainement beaucoup plus interessant.
    Bref un tri rapide permet d'enlever 95% du bruit.
    Au final, on s'emmerde pour pas grand chose.

    De plus, une grosse partie de la securite qu'apporte HTTPS est justement le certificat signe par un tiers de confiance envoye dans le handshake.

    S'habituer a accepter des certificats auto signe, c'est ne pas avoir la puce a l'oreille quand t'arrives sur un site reellement sensible qui subit un MITMA. Et la t'auras plus que tes yeux pour pleurer.

    Perso, un certif invalide, ca me fait toujours froncer des sourcils pour 2 raisons:
    - La premiere, c'est que je vais devoir me fader un certif pour savoir ce qui ne va pas, et ca me saoule,
    - La deuxieme c'est qu'a priori, la securite de la transaction est compromise.