• [^] # Re: HTTPS CA PUE

    Posté par . En réponse au journal J'aime Debian. Évalué à 4.

    Un des enormes interets de HTTPS, ou en tout cas son utilisation principale, c'est l'authentification du site.
    Un certif auto signe ou delivre par pinpincert.info, ca authentifie pas grand chose.
    Normal que le navigateur gueule.
    Ca rend le phishing sur societee-genairale.ru plus complique, et ca caybien.

    Quand au chiffrement, il est surtout utile pour envoyer des infos sensible (carte de credit, password, numero de secu ou autre), et ca represente une part infime du traffic habituel. Vraiment infime.
    Les cartes de credit, tu les envoyes pas en permanence, et pour le login, tu te loggues une fois et la session prend la main derriere pour te garder authentifie.
    Au final, ca fait une infime partie du nombre de page servies qui ont effectivement besoin d'etre chiffrees.

    Quand on envoie un mot de passe sur un site qui ne chiffre pas, rien, pas le moindre avertissement.
    Le navigateur n'est pas omniscient non plus et ne peut pas deviner que le field envoye est un password.
    Cela dit, IE, dans sa version 6 il me semble, presentait une hophophop par defaut a chaque formulaire indiquant que les donnees etaient envoyees en clair et que c'etait potentiellement un pb.

    En pratique, la popup etait presentee une fois, l'utliisateur clickait sur "me fait plus chier avec ca, spece de boulet va" et paf pasteque.