IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Certificats SSL et authorité de certifications


Sujet :

Sécurité

  1. #21
    Membre extrêmement actif
    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    1 616
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 1 616
    Points : 3 965
    Points
    3 965
    Par défaut
    bah oui j'en suis fort conscient

    Et même s'il l'ouvre, le fait que le propriétaire soit inconnu va alerter qui ?

    Objectivement sans trop m'être penché sur la question, je pense que la norme devrait évoluer afin que les navigateurs puisse distinguer ce niveau de certificat d'un niveau supérieur certifiant le propriétaire. Ca me parait pas si difficile, puisque le navigateur t'indique clairement l'absence de ce champ.

    Un certificat EV est différencié à juste titre (couleur verte, nom de la boite)... mais qui fait vraiment attention à cette différence, sinon un mec comme moi ?
    Émotion
    Infantilisation
    Culpabilisation

    Christophe Alévèque - 18 Mars 2021

  2. #22
    Membre confirmé

    Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Novembre 2009
    Messages
    377
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Novembre 2009
    Messages : 377
    Points : 597
    Points
    597
    Par défaut
    Plusieurs ajout à cette discutions, mettre un extended certificat pour un petit site ne sert à rien. Et je suis assez peu convaincu que M. Michu fasse attention à la couleur du certificat

    J'ai donné plusieurs cours pour utilisateurs débutants, et l'objectif est déjà de les faire regarder le cadenas et l'URL. Si on est bien sur XXX.fr et que le cadenas et la c'est bon.

    Pour ce qui est des sous-domaine c'est une question commerciale.

    Pour ce qui est du coût n'oublie pas que l'infrastructure, les certifications, la sécurité et la gestion d'une autorité de certification c'est 10X plus critique que le site de n'importe quelle banque.

    Dans ton cas :

    - As-tu besoin de SSL ? (généralement si tu as une partie de ton site authentifié)

    Si oui tu as deux choix :
    - Prendre un certificat
    - Auto-signer (attention par contre tous les utilisateurs auront un gros message d'avertissement ce qui est contre productif). Mais le trafic est chiffré.

  3. #23
    Membre confirmé

    Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Novembre 2009
    Messages
    377
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Novembre 2009
    Messages : 377
    Points : 597
    Points
    597
    Par défaut
    Objectivement sans trop m'être penché sur la question, je pense que la norme devrait évoluer afin que les navigateurs puisse distinguer ce niveau de certificat d'un niveau supérieur certifiant le propriétaire. Ca me parait pas si difficile, puisque le navigateur t'indique clairement l'absence de ce champ.
    En allant dans cette voie tu vas juste déplacer le problème. Imagine que l'on dise maintenant le propriétaire de ce site n'est pas contrôlé.

    Alors toutes les demandes de certificats devront se faire par la voie officiel (je sais plus quelle est la procédure, mais je crois qu'il s'agit d'un courrier notarié ou du registre du commerce). Le prix des certificats monte du coup en flèche.

    Ton exemple avec Amazone montre juste une technique de phishing plus difficile à mettre en oeuvre. C'est plus simple de simplement faire un clone http avec une faute de frappe

Discussions similaires

  1. certificat ssl
    Par billoum dans le forum Langage
    Réponses: 6
    Dernier message: 21/02/2006, 12h51
  2. IIS et certificat SSL
    Par rastali dans le forum IIS
    Réponses: 1
    Dernier message: 06/01/2006, 15h11
  3. Réponses: 2
    Dernier message: 15/11/2005, 12h27
  4. prix d'un certificat ssl cher ?
    Par roninou dans le forum Sécurité
    Réponses: 1
    Dernier message: 16/09/2005, 14h08
  5. Certificat SSL ...
    Par rgarnier dans le forum XMLRAD
    Réponses: 12
    Dernier message: 22/03/2005, 09h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo