URL: https://linuxfr.org/users/spack/journaux/http-pousse-vers-la-sortie Title: HTTP poussé vers la sortie ? Authors: Spack Date: 2015年05月03日T13:36:29+02:00 License: CC By-SA Tags: https, http, ssl, tls, poodle, http2 et firefox Score: 54 Accompagnée d'organisations telles que l'IETF ou le [W3C](https://w3ctag.github.io/web-https/), la fondation Mozilla a annoncée son intention de [mettre fin au support du protocole HTTP](https://blog.mozilla.org/security/2015/04/30/deprecating-non-secure-http/) dans sa forme non sécurisée et souhaite encourager la mise en place de [TLS](http://en.wikipedia.org/wiki/Transport_Layer_Security) pour la plupart des sites Web. L'équipe de Chromium elle aussi [y pense fortement](https://www.chromium.org/Home/chromium-security/marking-http-as-non-secure). En effet l'ambiance du moment est de [retirer les protocoles en texte clair de l'usage d'Internet](https://tools.ietf.org/html/rfc7258) afin d'assurer une meilleure protection de la vie privée. Notons aussi que Google attribue un [meilleur classement aux sites HTTPS](http://googlewebmastercentral.blogspot.be/2014/08/https-as-ranking-signal.html) (ironie du sort, leur blog n'est lui pas disponible en HTTPS). Notons toujours que Mozilla a décidée d'implémenter la prochaine génération du protocole HTTP, [HTTP/2](https://http2.github.io/), [uniquement qu'à travers TLS](https://wiki.mozilla.org/Networking/http2). Firefox supporte d'ors et déjà ce nouveau protocole depuis la version [36](https://www.mozilla.org/en-US/firefox/36.0/releasenotes/). Alors si la majeure partie du contenu disponible sur le Web est dit public, il n'empêche que l'usage d'un protocole en texte clair apporte quelques problèmes concernant la vie privée : - il est possible d'espionner tout trafic aussi anodin soit-il et pouvoir établir le profil de l'utilisateur ; - et on peut se permettre de [modifier le contenu à la volée](http://arstechnica.com/tech-policy/2013/04/07/how-a-banner-ad-for-hs-ok/). L'usage exclusif de HTTPS n'est pas non plus sans apporter son lot de soucis. Aussi bien que Mozilla entend bien continuer à supporter HTTP mais n'y apportera aucune nouvelle fonctionnalité. Il n'empêche qu'assurer la bonne sécurité de son site Web via SSL/TLS n'est pas une chose aisée. Rappelons que si l'attaque [POODLE](https://www.openssl.org/~bodo/ssl-poodle.pdf) [PDF] a été rendu possible, en plus d'un [mauvais code](http://www.openbsd.org/papers/bsdcan14-libressl/mgp00001.html), c'est aussi à cause de l'usage répandu du vieux protocole [SSLv3](http://en.wikipedia.org/wiki/Transport_Layer_Security#SSL_1.0.2C_2.0_and_3.0) largement déprécié par les versions ultérieurs de TLS. Alors vaut-il mieux être non sécurisé ou mal sécurisé ? Pour aider à la configuration de son serveur HTTP, Mozilla a mis en ligne un [générateur de configuration SSL](https://mozilla.github.io/server-side-tls/ssl-config-generator/). Mais un copier/coller sans comprendre ce que l'on fait suffit-il à se croire en sécurité ? Le système des autorités de certification n'est lui aussi pas parfait. Que faire d'une [autorité dont la confiance peut être mise en cause](https://blog.mozilla.org/security/2015/04/02/distrusting-new-cnnic-certificates/) ou d'une à qui on veut bien faire confiance mais qui a [du mal à se faire accepter](https://bugzilla.mozilla.org/show_bug.cgi?id=215243) ? Doit-on déléguer la gestion de cette confiance à notre navigateur ? Le projet [Certificate Transparency](http://www.certificate-transparency.org/) a pour but de répondre a ces questions mais mis, je ne sais pas quelle est la portée de ce projet. Sans compter qu'obtenir un certificat est le plus souvent payant, ce qui peut être un frein pour les petites structures. Il y a bien des initiatives en cours telles que [Let's Encrypt](https://letsencrypt.org/) ou [SSLMate](https://sslmate.com/) (payant) pour démocratiser la création de certificats. Mais dans le cas de _Let's Encrypt_, il reste encore à voir ce que cela donnera à l'usage. Alors cher journal, prêt à passer à HTTPS ?

AltStyle によって変換されたページ (->オリジナル) /