(on s'en fout des problemes de secu du moment que c'est proche ideologiquement)
Ca craint quand même d'avoir une vision de la sécurité à la tête du client (car "idéologiquement", ce n'est que du préférentisme, souvent critiqué par les libristes quand on parle de proprio, donc bon une bonne grosse démonstration d'un faites ce que je dis, pas ce que je fais...).
Bon, je viens de vérifier, la distro que j'utilise (CentOS) a viré le certificat dans la v5 (ils l'avaient mis dans les v3 et v4, ajouté par rapport à RHEL?), ouf un peu plus de sécurité. Debian l'inclut toujours, ça avec le problème des clé SSH, ça rassure pas trop sur l'importance de la sécurité qu'a Debian (préférer le communautaire à la sécurité? Hum...). D'ailleurs, Canonical le retire (volontairement donc, puisqu'ils se basent sur Debian). On a donc bien d'un côté les idéologistes qui incluent à la tête du client, et de l'autre des mecs plus attentifs à la sécurité qui rejettent ce CA.
Donc bon, pour aller donner des leçons à Verisign et Comodo, faudrait commencer par balayer devant chez soit, j'ai quand même la grosse impression que certes CAcert a une politique de voir les gens avant de signer (bien), mais la sécurité du CA est trop faible pour que le bon point fasse qu'au global ce soit mieux. L'idée est bonne, la mise en pratique ne marche pas.
[^] # Re: In other news
Posté par Zenitram (site web personnel) . En réponse au journal SSL .... Évalué à 1.
Ca craint quand même d'avoir une vision de la sécurité à la tête du client (car "idéologiquement", ce n'est que du préférentisme, souvent critiqué par les libristes quand on parle de proprio, donc bon une bonne grosse démonstration d'un faites ce que je dis, pas ce que je fais...).
Bon, je viens de vérifier, la distro que j'utilise (CentOS) a viré le certificat dans la v5 (ils l'avaient mis dans les v3 et v4, ajouté par rapport à RHEL?), ouf un peu plus de sécurité. Debian l'inclut toujours, ça avec le problème des clé SSH, ça rassure pas trop sur l'importance de la sécurité qu'a Debian (préférer le communautaire à la sécurité? Hum...). D'ailleurs, Canonical le retire (volontairement donc, puisqu'ils se basent sur Debian). On a donc bien d'un côté les idéologistes qui incluent à la tête du client, et de l'autre des mecs plus attentifs à la sécurité qui rejettent ce CA.
Donc bon, pour aller donner des leçons à Verisign et Comodo, faudrait commencer par balayer devant chez soit, j'ai quand même la grosse impression que certes CAcert a une politique de voir les gens avant de signer (bien), mais la sécurité du CA est trop faible pour que le bon point fasse qu'au global ce soit mieux. L'idée est bonne, la mise en pratique ne marche pas.