• [^] # Re: C'est pas après l'EULA que je râle perso...

    Posté par (site web personnel) . En réponse au journal Mozilla et Linux. Évalué à 2.

    > C'est bien d'avoir confiance, mais si je me met entre toi et LinuxFr, tu
    > accepteras mon certificat sans t'en rendre compte et je pourrai
    > alors voir tout ce que tu fais. Sécurité faible.

    Tu n'as pas bien lu ce que je propose à mon avis. Tu es en train de me dire que SSH est faible car je propose non pas de virer la signature d'un certificat mais d'avoir une autre voie qui en plus ou en parallèle ferait les mêmes vérifications que SSH.

    Enfin, je dis que la méthode de la signature va tendre à la fin à avoir les organismes qui valident aussi le contenu du site web car cette méthode ne contre en rien les faux site web qui prennent des noms proches des vrais.

    Bref, cela fait très contrôle centralisé et minitel 3 !

    Alors moi je te dis : OK, vas y, fait moi du DNS poisoning !

    Qu'est ce qui est plus facile aujourd'hui, le DNS poisoning ou faire des faux sites sur des noms DNS bidons que les autorités de l'internet ont accepté sans se rendre compte du danger (je parle des noms DNS en UTF8 or ASCII). Bref, j'ai comme des doutes sur les autorités auxquelles tu fais référence. Il arrive à tous des faire des erreurs. Ces autorités ont un but qui est de faire de l'argent et de transformer internet en autoroute à péage... Ainsi, ils auront la dîme tant désirée. Cet internet ne me passionne pas franchement.

    Donc pour finir, je suis peut être (certainement) dans le tord mais j'aimerais un argumentaire détaillé contre mes propositions et pas un simple : ton truc ne résiste pas au DNS poisonning. Surout que mon truc y résiste sauf lors de la première connexion (comme ssh). Effectivement, je te rapelle que dans mon système, tu gardes le certificat en cache et donc qu'au passage suivant, le site doit redonner le même certificat !

    Il suffit de faire un système transitoire lorsqu'un certificat arrive à expiration, en gros de mettre le nouveau et l'ancien à coté qui signe le nouveau pour que ton navigateur bascule sur le nouveau sans rien dire. Bref, rien de bien compliqué.

    Chacun son approche, je préfère dire moi même que j'ai confiance en une cinquantaine de site plutôt que d'en avoir des millions par défauts dans mon navigateur.

    Enfin, pour le déploiement des certificats racines, je suis intéressé par une méthode simple qui marche sur tous les OS et tous les navigateurs... Désolé, je n'impose ni l'OS ni le navigateur dans mon boulot.