• [^] # Re: pinaillage

    Posté par . En réponse à la dépêche Certificat SSL/TLS pour serveur web, HTTPS et problèmes associés. Évalué à 0. Dernière modification le 10 juin 2013 à 20:57.

    D’ailleurs quitte à faire la validation à la main, ça ne serait pas mieux d’utiliser OPGP ?

    Si on regarde avec en tête le problème de l'homme du milieu, on a :
    * pour CACert, lorsque le certificat est proposé à l’ajout (parce qu’il n’est pas fourni avec la distribution), il peut y avoir une interception ;
    * de même, lorsqu’on accéde la clé PGP pour l'ajouter à notre liste ;
    * pour DANE (discuté plus bas), ça serait peut être plus compliqué, mais envisageable avec du DNS cache poisoning ou DNS spoofing.

    Je me trompe peut être, mais j’ai l’impression que ces solutions restent donc vulnérable dans l'absolu.