Tout ce qu’il vous garantit, c’est que c’est bien avec lui que vous communiquez et qu’il n’y a pas de tier capable d’intercepter votre communication. Mais il ne vous renseigne en aucun cas sur l’utilisation qui est faite de vos données. Pour résumer, rien n’empêche un site web en https d’être profondément malhonnête avec vos données à la suite de la communication.
Et ce n'est pas même pas tout...
Tout ce qu'il garantit c'est que l'on communique bien avec le système d'hébergement.
On ne garantit (削除) en rien du tout (削除ここまで) pas plus que le contenu est authentifié.
On part du postulat que si la clef est authentifiée alors le contenu est forcément correcte. En fait pour aller plus loin on parrt du postulat que l'hébergement est safe tant que la clef est safe.
Hors si je suis un attaquant, je veux être discret, mode chaméléon, faker la clef en live sur internet c'est juste stupide.
Par contre prendre appui sur une clef d'un tiers reconnu de confiance pour infecter silencieusement son site internet de manière hautement sécurisée, c'est tellement plus rentable...
Bref, tout sa pour parler de ma vie.
Je travail avec les manifest d'applications en html5, et en gros y'à une clef de version à l'intérieur qui sert à identifier la version des contenus en cache et surtout de la page html cf http://www.html5rocks.com/en/tutorials/appcache/beginner/.
Le truc qui serait bien, amha, se serait de signer la clef version avec la clef ssl publique/privée(??) du site et la somme sha des fichiers en cache.
Ainsi, côté browser y'aurait plus qu'à re checker la version du manifest pour valider l'authenticité
du contenu
et du contenant.
# Et encore que..
Posté par maboiteaspam . En réponse au journal Scandale de la NSA et cryptographie, le vrai du faux. Évalué à 0. Dernière modification le 13 octobre 2013 à 06:09.
Et ce n'est pas même pas tout...
Tout ce qu'il garantit c'est que l'on communique bien avec le système d'hébergement.
On ne garantit
(削除) en rien du tout (削除ここまで)pas plus que le contenu est authentifié.On part du postulat que si la clef est authentifiée alors le contenu est forcément correcte. En fait pour aller plus loin on parrt du postulat que l'hébergement est safe tant que la clef est safe.
Hors si je suis un attaquant, je veux être discret, mode chaméléon, faker la clef en live sur internet c'est juste stupide.
Par contre prendre appui sur une clef d'un tiers reconnu de confiance pour infecter silencieusement son site internet de manière hautement sécurisée, c'est tellement plus rentable...
Bref, tout sa pour parler de ma vie.
Je travail avec les manifest d'applications en html5, et en gros y'à une clef de version à l'intérieur qui sert à identifier la version des contenus en cache et surtout de la page html cf http://www.html5rocks.com/en/tutorials/appcache/beginner/.
Le truc qui serait bien, amha, se serait de signer la clef version avec la clef ssl publique/privée(??) du site et la somme sha des fichiers en cache.
Ainsi, côté browser y'aurait plus qu'à re checker la version du manifest pour valider l'authenticité
du contenu
et du contenant.
Se serait pas mal, non ?