• [^] # Re: FreeWIFI : sécurité ?

    Posté par . En réponse au journal [ubuntu inside] Quickly superbe ... et annonce : freetp et autowifi. Évalué à 2.

    Oui et non. L'autorité de certification est uniquement la pour garantir que "X" est bien "X". Par exemple, aujourd'hui même, j'ai rencontré mon premier "assureur" pour cacert.org. En gros je lui ai donné un papier avec mon nom, mon prénom, mon adresse email et ma date de naissance, je lui ai montré deux documents (au moins 1 officiel) avec ma photo, mon nom mon prénom et ma date de naissance. On a signé tous les deux ce papier. Il doit conserver ce document et il se porte garant auprès de cacert.org que je suis bien qui j'ai annoncé être.

    C'est ça le travail de l'autorité de certification, de garantir que X est bien X. Donc tu as une confiance qui est établie comme ça. Ce n'est pas un réseau de confiance comme GPG, mais bien une hiérarchie de confiance. Il y a ceux au sommet qui font le travail pour garantir l'identité et après il signe le certificat. C'est comme ça que ta banque est reconnu comme ta banque et que personne peut venir s'interposer. Sinon ton navigateur met un message d'avertissement si le certificat n'est pas reconnu (par une autorité).

    Ensuite pour mon site perso, l'authentification se fait à travers un certificat à moi que c'est moi qui est généré parce que je me fais confiance, le flux est crypté et c'est ça qui m'intéresse (et j'ajoute mon propre CA dans mon navigateur comme ça je suis avertit si mon certificat a été changé (donc si on m'a piraté)). Au travail on utilise aussi des CA "self-signed" (bien que j'aimerais passer à cacert.org, justement).

    C'est donc pas "une vaste fumisterie" car le jour où ta banque produit une erreur, je te déconseille fortement de continuer, le système est perfectible (perso je suis pour qu'on puisse obtenir un CA signé par notre pays d'origine (gratuitement) et uniquement les pays soient au sommet de la hiérarchie. Quand tu reçois ton CA, il contient ton nom, prénom et un id. Ensuite tu peux générer tes certificats, ta banque peut t'authentifier par certificat, ... mon rêve quoi :-)


    Sinon pour pycurl, je penses qu'il est intéressant d'utiliser ça. Peu importe s'il fait toutes les vérifications "aujourd'hui", demain il les fera peut-être. Vaut mieux se baser sur une librairie qui va forcément évoluer (ou pas de bol c'est celle qui disparaît :-).

    "It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell