> En conclusion, SSL sert a 2 choses:
> - Authentification d'une ou des deux parties (handshake)
> - Confidentialite et non alteration en chemin des donnees
> echangees (chiffrement de la communication)
Je ne dis pas le contraire. je dis simplement que l'on pourrait faire du HTTPS comme du SSH et donc d'avoir à valider la PREMIERE fois le certificat.
Dans tes exemples, tu montres bien que tu vas toujours sur les mêmes sites et que ce nombre est finalement en quantité réduite. Ton navigateur pourrait donc stocker ce certificat d'une session à l'autre (il le fait déjà) et gérer le changement de ce certificat à la date de prescription (a ma connaissance, non géré aujourd'hui).
Pour ce qui est des mots de passe, je suis d'accord avec toi mais cela n'a rien à voir avec le problème évoqué plus haut. Qu'un site utilise un certificat signé par verisign ou non, aujourd'hui, ces sites publiques ne font pas d'authentification de l'utilisateur par certificat,
Je ne connais que deux entités qui font cela, les impôts et le CNRS et ils ont tous les deux leur propre autorités de certification à ma connaissance (pour le CNRS, c'est sur) !
Donc, ne nous trompons pas de débat, je ne suis pas fanatique des certificat payant, pas du reste.
Sinon, pour ce qui est de vérifier les clients par certificat, le système du CNRS est un semi-échec. Il est peu utilisé sauf certain milieu. Je vois dans mon laboratoire, sur 150 personnes, nous ne sommes que 3 a avoir un certificat et je n'ai pas du tout envie de déloyer la technologie à l'échelle du laboratoire. C'est trop de boulot pour une sécurité dont je ne suis pas sur qu'elle serait meilleure à la fin, les personnes ayant leur certificat 'en clair' sur leur disque ou dans leur clef USB qui traine dans le sac de l'odinateur portable.
[^] # Re: C'est pas après l'EULA que je râle perso...
Posté par Sytoka Modon (site web personnel) . En réponse au journal Mozilla et Linux. Évalué à 2.
> - Authentification d'une ou des deux parties (handshake)
> - Confidentialite et non alteration en chemin des donnees
> echangees (chiffrement de la communication)
Je ne dis pas le contraire. je dis simplement que l'on pourrait faire du HTTPS comme du SSH et donc d'avoir à valider la PREMIERE fois le certificat.
Dans tes exemples, tu montres bien que tu vas toujours sur les mêmes sites et que ce nombre est finalement en quantité réduite. Ton navigateur pourrait donc stocker ce certificat d'une session à l'autre (il le fait déjà) et gérer le changement de ce certificat à la date de prescription (a ma connaissance, non géré aujourd'hui).
Pour ce qui est des mots de passe, je suis d'accord avec toi mais cela n'a rien à voir avec le problème évoqué plus haut. Qu'un site utilise un certificat signé par verisign ou non, aujourd'hui, ces sites publiques ne font pas d'authentification de l'utilisateur par certificat,
Je ne connais que deux entités qui font cela, les impôts et le CNRS et ils ont tous les deux leur propre autorités de certification à ma connaissance (pour le CNRS, c'est sur) !
Donc, ne nous trompons pas de débat, je ne suis pas fanatique des certificat payant, pas du reste.
Sinon, pour ce qui est de vérifier les clients par certificat, le système du CNRS est un semi-échec. Il est peu utilisé sauf certain milieu. Je vois dans mon laboratoire, sur 150 personnes, nous ne sommes que 3 a avoir un certificat et je n'ai pas du tout envie de déloyer la technologie à l'échelle du laboratoire. C'est trop de boulot pour une sécurité dont je ne suis pas sur qu'elle serait meilleure à la fin, les personnes ayant leur certificat 'en clair' sur leur disque ou dans leur clef USB qui traine dans le sac de l'odinateur portable.