Et oh miracle, c'est ça le besoin. Aller sur un site qu'on ne connait pas, comment on fait la première fois? Ta solution, ben elle ne répond pas au besoin. Ben oui, dans la vraie vie, les gens ils vont d'un site à l'autre, ils découvrent. Saloperie de besoin, vraiment, faut changer le besoin si la solution ne convient pas au besoin.
(et ça il y'a des solutions proposées existantes genre avec l'enregistrement DNS
Lequel? DNSSEC, c'est à peine déployé. Donc aucune sécurité.
ou en passant par des réseaux de confiance,
Comme tu fais confiance à personne, c'est dur non? Le réseau de confiance, je l'ai. Et entre Wikipedia et moi, j'ai un lien de confiance (qui s'appelle Equifax). Toi, c'est de la théorie.
mais bref, j'ai dis que je faisais vite
Fait vite, parce que ça ne marche pas.
Une fois la première connexion effectuée, tu as une garantie que le serveur est toujours le même, en cas de problèmes la révocations des clés se fait à la connexion du client (donc pas de temps mort, tu te connectes, tu sais que la clé a changé)
Alors la j'éclate de rire. la clé est révoquée, mais... Quand tu te connectes, tu te connecte sur le mauvais serveur, qui a la clé volée mais qui n'est pas l'objectif et hop... T'es mot, MITM qui se passer pour le serveur légitime. Rejoue. La seule chose que fait SSH, c'est te protéger d'un MITM, alors que SSL te permet de révoquer des certificats. Avec ton SSH, on est juste mort à la moindre perte de clé privée qu'on ne connait pas. C'est un truc qui marche quand tu contrôles le client et le serveur (quand tu sais que ton serveur s'est fait troué, tu changes côté client, client que tu connais et accède par un autre moyen).
Et si je change la clé privée sur le serveur, légitimement, je fais comment pour avertir les millions de clients que c'est légitime?
Tout ce que tu racontes, c'est juste inutile pour le cas de l'accès à Wikipedia (x clients, x étant grand). Mais bien sûr, toi tu as la solution ultime, et tu es le pauvre que personne n'écoute. Ou alors c'est que ta solution meilleure, elle n'est pas meilleure (et qu'elle ne répond pas du tout au besoin).
D'ailleurs c'est bizarre, des gens ont trouvé utile de mettre X.509 (le truc pourri pour toi) sur des clients et serveurs sshd (alors que le truc bien pour toi existait avant), mais personne n'a trouvé utile de mettre SSH sur des navigateurs et serveurs webs. Comment dire... Ah oui : tu ne proposes rien de mieux que la techno sur laquelle tu craches.
[^] # Re: 1984 et Wikipedia
Posté par Zenitram (site web personnel) . En réponse au journal La mort de Knol est annoncée. Évalué à 1.
Et oh miracle, c'est ça le besoin. Aller sur un site qu'on ne connait pas, comment on fait la première fois? Ta solution, ben elle ne répond pas au besoin. Ben oui, dans la vraie vie, les gens ils vont d'un site à l'autre, ils découvrent. Saloperie de besoin, vraiment, faut changer le besoin si la solution ne convient pas au besoin.
Lequel? DNSSEC, c'est à peine déployé. Donc aucune sécurité.
Comme tu fais confiance à personne, c'est dur non? Le réseau de confiance, je l'ai. Et entre Wikipedia et moi, j'ai un lien de confiance (qui s'appelle Equifax). Toi, c'est de la théorie.
Fait vite, parce que ça ne marche pas.
Alors la j'éclate de rire. la clé est révoquée, mais... Quand tu te connectes, tu te connecte sur le mauvais serveur, qui a la clé volée mais qui n'est pas l'objectif et hop... T'es mot, MITM qui se passer pour le serveur légitime. Rejoue. La seule chose que fait SSH, c'est te protéger d'un MITM, alors que SSL te permet de révoquer des certificats. Avec ton SSH, on est juste mort à la moindre perte de clé privée qu'on ne connait pas. C'est un truc qui marche quand tu contrôles le client et le serveur (quand tu sais que ton serveur s'est fait troué, tu changes côté client, client que tu connais et accède par un autre moyen).
Et si je change la clé privée sur le serveur, légitimement, je fais comment pour avertir les millions de clients que c'est légitime?
Tout ce que tu racontes, c'est juste inutile pour le cas de l'accès à Wikipedia (x clients, x étant grand). Mais bien sûr, toi tu as la solution ultime, et tu es le pauvre que personne n'écoute. Ou alors c'est que ta solution meilleure, elle n'est pas meilleure (et qu'elle ne répond pas du tout au besoin).
D'ailleurs c'est bizarre, des gens ont trouvé utile de mettre X.509 (le truc pourri pour toi) sur des clients et serveurs sshd (alors que le truc bien pour toi existait avant), mais personne n'a trouvé utile de mettre SSH sur des navigateurs et serveurs webs. Comment dire... Ah oui : tu ne proposes rien de mieux que la techno sur laquelle tu craches.