Bon je fais vite : actuellement avec SSL tu ne sais jamais à qui tu te connectes puisque personne ne peut (dans le sens avoir la capacité) te certifier que le serveur en question est bien le bon que tu veux. En cas de pépin, comme on a vu avec des affaires à la DigiNotar ou Comodo, il peut se passer presque un mois avant que tout le monde soit au courant (dans le sens la diffusion des clés soit faite).
Avec un protocole comme SSH, tu as la 1er connexion qui pose problème (et ça il y'a des solutions proposées existantes genre avec l'enregistrement DNS ou en passant par des réseaux de confiance, mais bref, j'ai dis que je faisais vite). Une fois la première connexion effectuée, tu as une garantie que le serveur est toujours le même, en cas de problèmes la révocations des clés se fait à la connexion du client (donc pas de temps mort, tu te connectes, tu sais que la clé a changé) et il n'y a pas 1 et 1 seul point central à compromettre pour que la sécurité globale s'effondre (avec SSL, un seul CA compromis et la sécurité s'effondre).
Mais bien sûr... J'ai plutôt l'impression que tu n'as pas bien compris à quel besoin SSL répond, vu ce que tu proposes comme "mieux".
Je crois, non, je suis certain que tu n'as rien compris à X.509 et SSL. Et je sais quand utiliser X.509, sinon je ne l'utiliserais pas.
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell
[^] # Re: 1984 et Wikipedia
Posté par Etienne Bagnoud . En réponse au journal La mort de Knol est annoncée. Évalué à 2.
Bon je fais vite : actuellement avec SSL tu ne sais jamais à qui tu te connectes puisque personne ne peut (dans le sens avoir la capacité) te certifier que le serveur en question est bien le bon que tu veux. En cas de pépin, comme on a vu avec des affaires à la DigiNotar ou Comodo, il peut se passer presque un mois avant que tout le monde soit au courant (dans le sens la diffusion des clés soit faite).
Avec un protocole comme SSH, tu as la 1er connexion qui pose problème (et ça il y'a des solutions proposées existantes genre avec l'enregistrement DNS ou en passant par des réseaux de confiance, mais bref, j'ai dis que je faisais vite). Une fois la première connexion effectuée, tu as une garantie que le serveur est toujours le même, en cas de problèmes la révocations des clés se fait à la connexion du client (donc pas de temps mort, tu te connectes, tu sais que la clé a changé) et il n'y a pas 1 et 1 seul point central à compromettre pour que la sécurité globale s'effondre (avec SSL, un seul CA compromis et la sécurité s'effondre).
Je crois, non, je suis certain que tu n'as rien compris à X.509 et SSL. Et je sais quand utiliser X.509, sinon je ne l'utiliserais pas.
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell