Posté par porki .
En réponse au journal tcpcrypt.
Évalué à 2.
Rien n'empêche, effectivement, l'application cliente d'afficher l'info comme ce que nous connaissons aujourd'hui avec l'affichage d'un cadenas dans la barre des tâches, une couleur dans la barre d'adresse du navigateur web, etc. En allant sur leur site web, on voit en bas de page "You're not using tcpcrypt =(" ce qui veut dire que le mode utilisé peut être détecté et affiché d'un façon ou d'une autre (le contraire aurait été étonnant).
Mais cela va demander un développement spécifique dans l'appli cliente pour prendre en compte cette info et l'afficher. Viendront ensuite les options, comme pour TLS, "utilise tcpcrypt si disponible", "ne jamais utiliser tcpcrypt", "toujours utiliser tcpcrypt". Biensûr, quand on passera d'un mode à l'autre, il faudra un popup que l'utilisateur validera, etc. Bref, s'ils veulent faire qqch qui informe l'utilisateur de son niveau de sécurité (ce qui est le minimum !), alors on est loin d'une solution plug and play. Leur principal argument qui est que ça sécurise la connexion de manière transparente, tombe à l'eau. Comparé à TLS, il ne reste plus grand chose d'innovant.
Le fait de passer en TCP non chiffré de manière automatique me paraît une bonne chose pour assurer la compatibilité avec l'existant et donc son déploiement progressif. Mais ça en reste là.
[^] # Re: your network connections will continue to work even if the remote en
Posté par porki . En réponse au journal tcpcrypt. Évalué à 2.
Mais cela va demander un développement spécifique dans l'appli cliente pour prendre en compte cette info et l'afficher. Viendront ensuite les options, comme pour TLS, "utilise tcpcrypt si disponible", "ne jamais utiliser tcpcrypt", "toujours utiliser tcpcrypt". Biensûr, quand on passera d'un mode à l'autre, il faudra un popup que l'utilisateur validera, etc. Bref, s'ils veulent faire qqch qui informe l'utilisateur de son niveau de sécurité (ce qui est le minimum !), alors on est loin d'une solution plug and play. Leur principal argument qui est que ça sécurise la connexion de manière transparente, tombe à l'eau. Comparé à TLS, il ne reste plus grand chose d'innovant.
Le fait de passer en TCP non chiffré de manière automatique me paraît une bonne chose pour assurer la compatibilité avec l'existant et donc son déploiement progressif. Mais ça en reste là.