D'autres voies sont possible et sont compatibles avec les technlogies actuelles.
Pour une fois qu'une association à but non lucratif représentant une bonne part de marché des navigateurs, et une entreprises à but lucratif représentant la très grosse majorité des part de marché des navigateurs se mettent d'accord pour dire que les certificats auto-signés sont dangereux pour Internet, toi tu arrive avec une "d'autres voies sont possibles".
Hum. Désolé, mais je ne crois pas à d'autres voies possibles. Surtout pas celles que tu sous-entends, qui accepterait par conception une faille sur le DNS poisoning.
Un certificat, c'est fait pour être sûr, de bout en bout. LinuxFr n'est pas sûr de bout en bout (man in the middle possible), et c'est donc normal que seuls sachant ce qu'ils font puissent accéder au HTTPS de ce site (qui n'est pas difficile, même sur Firefox 3, suffit de quelques clics qui te laisse le temps de savoir ce que tu fais).
Et je rappelle que pour un intranet, il est très facile de diffuser le certificat racine de son entreprise, seule chose à faire pour que le client soit sûr qu'il n'a pas été eu d'interception sur le réseau.
Ce que tu préconises revient à baisser la sécurité pour les admins flemmards qui ne diffusent pas de certificats racines (le cas de LinuxFr est à part entre guillemets, un certificat coûte, mais si on n'a pas les sous pour acheter un certificat, c'est aussi qu'on a pas de données ultra sensibles valant un kopeck.)
j'ai plus confiance dans le certificat de linuxfr que ceux de verisign
C'est bien d'avoir confiance, mais si je me met entre toi et LinuxFr, tu accepteras mon certificat sans t'en rendre compte et je pourrai alors voir tout ce que tu fais. Sécurité faible.
(si tu rigoles à l'idée, remplace celui qui regarde par ton FAI, ton gouvernement etc...)
[^] # Re: C'est pas après l'EULA que je râle perso...
Posté par Zenitram (site web personnel) . En réponse au journal Mozilla et Linux. Évalué à 3.
Pour une fois qu'une association à but non lucratif représentant une bonne part de marché des navigateurs, et une entreprises à but lucratif représentant la très grosse majorité des part de marché des navigateurs se mettent d'accord pour dire que les certificats auto-signés sont dangereux pour Internet, toi tu arrive avec une "d'autres voies sont possibles".
Hum. Désolé, mais je ne crois pas à d'autres voies possibles. Surtout pas celles que tu sous-entends, qui accepterait par conception une faille sur le DNS poisoning.
Un certificat, c'est fait pour être sûr, de bout en bout. LinuxFr n'est pas sûr de bout en bout (man in the middle possible), et c'est donc normal que seuls sachant ce qu'ils font puissent accéder au HTTPS de ce site (qui n'est pas difficile, même sur Firefox 3, suffit de quelques clics qui te laisse le temps de savoir ce que tu fais).
Et je rappelle que pour un intranet, il est très facile de diffuser le certificat racine de son entreprise, seule chose à faire pour que le client soit sûr qu'il n'a pas été eu d'interception sur le réseau.
Ce que tu préconises revient à baisser la sécurité pour les admins flemmards qui ne diffusent pas de certificats racines (le cas de LinuxFr est à part entre guillemets, un certificat coûte, mais si on n'a pas les sous pour acheter un certificat, c'est aussi qu'on a pas de données ultra sensibles valant un kopeck.)
j'ai plus confiance dans le certificat de linuxfr que ceux de verisign
C'est bien d'avoir confiance, mais si je me met entre toi et LinuxFr, tu accepteras mon certificat sans t'en rendre compte et je pourrai alors voir tout ce que tu fais. Sécurité faible.
(si tu rigoles à l'idée, remplace celui qui regarde par ton FAI, ton gouvernement etc...)