Tu attaques gratuitement SSL parce que des tiers de confiance ne sont plus de confiance. Il n'y a pas de rapport.
Pour un protocole dont la sécurité est basée sur les tiers de confiance, je trouve qu'il y'a un rapport assez flagrant.
Dans le reste de ton message tu omets beaucoup de détails sur SSL. Comment je sais que le CA d'Equifax dans mon navigateur est le vrai d'Equifax vraiment ? Je vais regarder sur le site d'Equifax s'il donne l'empreinte SHA-1 du certificat, ok. Quel protocole sécurisé je vais utiliser pour m'assurer que l'empreinte SHA-1 n'a pas été modifié, ainsi que le CA que je télécharge depuis le site d'Equifax, durant le transport ? HTTPS, le problème : je n'ai aucun tier de confiance, j'ai quoi ?
Ok, continuons, par quelle méthode Wikipedia a obtenu son certificat ? Non parce que, d'expérience, c'est par SMTP/IMAP que j'ai obtenu des certificats de sécurités auprès d'un CA. Comment Equifax a vérifié l'identité de Wikipedia ? D'expérience, SMTP/IMAP de document facilement falsifiable (une carte d'identité scannée en n/b ça passe tranquille).
Et Equifax, c'est qui d'abord ? Quel gouvernement, société ou peut-être quel gamin de douze ans ? Leurs serveurs, ils ont quoi comme portes dérobées, les clés sont-elles en sécurités ? Leurs outils de gestion de certificat, quel code est utilisé ? Sont-ils sécurisés ? Qui les a écrit ? La mafia, un gouvernement, un gamin de douze ans ?
Bref, il y'a une quantité énorme de question que le protocole SSL ne solutionne pas, pratiquement tous les CA ont été compromis ou on fait des erreurs à la "vas-y que je te fasse un certificat EV 512 bits de localhost expirant dans 10 ans" ...
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell
[^] # Re: 1984 et Wikipedia
Posté par Etienne Bagnoud . En réponse au journal La mort de Knol est annoncée. Évalué à 1.
Pour un protocole dont la sécurité est basée sur les tiers de confiance, je trouve qu'il y'a un rapport assez flagrant.
Dans le reste de ton message tu omets beaucoup de détails sur SSL. Comment je sais que le CA d'Equifax dans mon navigateur est le vrai d'Equifax vraiment ? Je vais regarder sur le site d'Equifax s'il donne l'empreinte SHA-1 du certificat, ok. Quel protocole sécurisé je vais utiliser pour m'assurer que l'empreinte SHA-1 n'a pas été modifié, ainsi que le CA que je télécharge depuis le site d'Equifax, durant le transport ? HTTPS, le problème : je n'ai aucun tier de confiance, j'ai quoi ?
Ok, continuons, par quelle méthode Wikipedia a obtenu son certificat ? Non parce que, d'expérience, c'est par SMTP/IMAP que j'ai obtenu des certificats de sécurités auprès d'un CA. Comment Equifax a vérifié l'identité de Wikipedia ? D'expérience, SMTP/IMAP de document facilement falsifiable (une carte d'identité scannée en n/b ça passe tranquille).
Et Equifax, c'est qui d'abord ? Quel gouvernement, société ou peut-être quel gamin de douze ans ? Leurs serveurs, ils ont quoi comme portes dérobées, les clés sont-elles en sécurités ? Leurs outils de gestion de certificat, quel code est utilisé ? Sont-ils sécurisés ? Qui les a écrit ? La mafia, un gouvernement, un gamin de douze ans ?
Bref, il y'a une quantité énorme de question que le protocole SSL ne solutionne pas, pratiquement tous les CA ont été compromis ou on fait des erreurs à la "vas-y que je te fasse un certificat EV 512 bits de localhost expirant dans 10 ans" ...
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell