Traduction : LinuxFr demande, pour qu'on n'ai pas le gros warning, qu'on mette un certificat racine dont personne ne veut prendre la peine de s'engager à ce que ce soit sécurisé, en gros qu'on ajoute une faille potentielle à nos risques et périls.
LinuxFR propose (t'as la version HTTP) de faire confiance, pour se connecter à LinuxFR, à une CA que personne ne veut garantir.
Premièrement, ce n'est pas pire qu'une version HTTP.
Deuxièmement, tu n'es pas obligé de faire confiance à cette CA pour d'autres sites. Perso, si ma banque me propose du CaCert, je prends la fuite. Et si FDN me sort du Verisign, je prends aussi la fuite. Le problème, c'est que les navigateurs ne permettent pas de faire ce tri: ils sont tous conçus dans une approche où il y aurait des certificats fiables "pour tout" et d'autres certificats "fiables pour rien". Ce serait génial de pouvoir classer les sites et les certificats par domaine d'activité ("pas important", "militant-geek", "bancaire sérieux", "institutionnel"), de manière à lever une alerte si un site "pas important" (LinuxFR, où le seul risque est de se faire piquer son compte) se met à utiliser un certificat "institutionnel", ou l'inverse.
THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.
[^] # Re: Lapin compris.
Posté par Grunt . En réponse au journal Que répondre à ça ?. Évalué à 6.
LinuxFR propose (t'as la version HTTP) de faire confiance, pour se connecter à LinuxFR, à une CA que personne ne veut garantir.
Premièrement, ce n'est pas pire qu'une version HTTP.
Deuxièmement, tu n'es pas obligé de faire confiance à cette CA pour d'autres sites. Perso, si ma banque me propose du CaCert, je prends la fuite. Et si FDN me sort du Verisign, je prends aussi la fuite. Le problème, c'est que les navigateurs ne permettent pas de faire ce tri: ils sont tous conçus dans une approche où il y aurait des certificats fiables "pour tout" et d'autres certificats "fiables pour rien". Ce serait génial de pouvoir classer les sites et les certificats par domaine d'activité ("pas important", "militant-geek", "bancaire sérieux", "institutionnel"), de manière à lever une alerte si un site "pas important" (LinuxFR, où le seul risque est de se faire piquer son compte) se met à utiliser un certificat "institutionnel", ou l'inverse.
THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.