IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Affichage des résultats du sondage: Quel protocole utilisez-vous pour vos sites ?

Votants
31. Vous ne pouvez pas participer à ce sondage.
  • HTTPS

    13 41,94%
  • HTTP

    12 38,71%
  • Autres

    5 16,13%
  • 1 3,23%
Sécurité Discussion :

Doit-on chiffrer le Web en entier ?


Sujet :

Sécurité

  1. #21
    Membre du Club
    Homme Profil pro
    baz
    Inscrit en
    Novembre 2006
    Messages
    43
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : baz
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Novembre 2006
    Messages : 43
    Points : 52
    Points
    52
    Par défaut
    Citation Envoyé par Zefling Voir le message
    Le problème n'est pas les réguliers, mais ceux qui viennent pour la première fois. Et je ne vois pas comment faire afficher le message avant l'avertissement du certificat, vu qu'ils ne sont encore jamais venus et que c'est uniquement à la première visite qu'il apparaît (enfin si on accepte de conserver l'« exception de sécurité »).
    C'est sûr qu'on est actuellement en phase d'œuf et de la poule. Pour utiliser de l'autosigné, faudrait former les utilisateurs. Pour former les utilisateurs, faudrait arrêter les root-CA. Pour arrêter les root-CA, faudrait de l'autosigné… ><
    Heartbleed devrait quand même être un sacré électro-choc à ce sujet…

  2. #22
    Membre éprouvé

    Homme Profil pro
    Ingénieur logiciel embarqué
    Inscrit en
    Juillet 2002
    Messages
    386
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur logiciel embarqué
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2002
    Messages : 386
    Points : 1 164
    Points
    1 164
    Par défaut
    Citation Envoyé par Aéris22
    Non, ça se fait sans problème. L'IETF songe carrément à l'intégrer en natif (voir ici).
    Rien n'empêche le passionné de faire un petit server chez lui pour le fun et de ne pas utiliser d'échange sécurisé avec ses client.
    On pourrai envisager de proposer une solution matériel qui sécurise automatiquement l'échange (couche transport ou session du model OSI?) mais actuellement, en parlant du web on est avec le model TCP/IP, couche application (géré de façon logicielle la plupart du temps). Du coup ca demande de changer pas mal de matos (on pourrai envisager par exemple que les routeurs chiffrent à la volé les données des paquet TCP).

    Apres ok le HTTP2.0 chiffré en natif... Je ne nie pas l'impact, mais a moins de convaincre tout les clients de refuser tout échange en HTTP1.1, le web est loin d'être "chiffrer en entier". Quant on vois certain sites commerciaux qui sont encore sur du http pour l'envoi de numéros de carte de crédit (comme elyatel) ca laisse songeur

    Citation Envoyé par Aéris22
    SSL/TLS étant un chiffrement point-à-point, ton FAI n'a absolument pas accès au contenu en clair d'un échange chiffré par SSL/TLS. Même s'il avait accès à l'intégralité des paquets du monde.
    En effet, j'ai confondu lecture et écriture, au temps pour moi.

    Citation Envoyé par Aéris22
    HTTPS fait encore plus l'affaire
    Ce n'est pas l'avis de mon hébergeur pour le moment, et mon serveur perso, comme c'est moi qui l'ai écrit (il ne gère que le get en http) ...

    Pour le reste on est plus ou moins tous d'accord pour dire que l'état actuel des choses n'est pas optimal
    Si une sécurisation généralisée des connexions peut amener une solution au message :
    Nom : 2525_01_fenErreurCertificat.png
Affichages : 155
Taille : 137,3 Ko
    Je suis pour !
    <troll>
    Mais si les renseignement ne peuvent plus espionner que les log des DNS,
    comment on va luter contre les méchant terroristes et les pirates de l'informatique?
    </troll>

  3. #23
    Membre du Club
    Homme Profil pro
    baz
    Inscrit en
    Novembre 2006
    Messages
    43
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : baz
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Novembre 2006
    Messages : 43
    Points : 52
    Points
    52
    Par défaut
    Citation Envoyé par forthx Voir le message
    On pourrai envisager de proposer une solution matériel qui sécurise automatiquement l'échange (couche transport ou session du model OSI?)
    C'est plus ou moins l'idée de l'IETF. Foutre une couche «*Tor*» en dessous (ou au dessus, mais ça serait moins transparent pour les applis, et c'est pas encore très clair) de la couche « Transport ».

  4. #24
    Membre à l'essai
    Profil pro
    Développeur Web
    Inscrit en
    Décembre 2012
    Messages
    8
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Décembre 2012
    Messages : 8
    Points : 21
    Points
    21
    Par défaut
    Vous vous plantez de débat les gars, ça va bien plus loin que la seule vie privée, c'est mortel !

    (...)les éditeurs de logiciels doivent impérativement utiliser le protocole HTTPS sur leur site de téléchargement sans quoi, ils mettent la vie de leurs utilisateurs en danger.

  5. #25
    Membre du Club
    Homme Profil pro
    baz
    Inscrit en
    Novembre 2006
    Messages
    43
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : baz
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Novembre 2006
    Messages : 43
    Points : 52
    Points
    52
    Par défaut
    Citation Envoyé par TVorace Voir le message
    Vous vous plantez de débat les gars, ça va bien plus loin que la seule vie privée, c'est mortel !
    Rigole pas avec ça stp… Des personnes ont été tuées en Syrie pour avoir consulté des sites en HTTP ou en HTTPS mais détourné par le gouvernement cause root CA à la con ou utilisé des systèmes privateurs (Skype…).
    http://reflets.info/opsyria-bluecoat...and-envergure/
    https://about.okhin.fr/posts/Stupid_journos/

  6. #26
    Membre éprouvé Avatar de Shuty
    Homme Profil pro
    Ingénieur en développement
    Inscrit en
    Octobre 2012
    Messages
    630
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur en développement
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2012
    Messages : 630
    Points : 1 174
    Points
    1 174
    Par défaut
    Le prix des certificats restent le principal problème... S'il étaient moins conséquent, on pourrait sécuriser les plus petits sites...
    Pour les plus intéressés, StartCom offre gratuitement CA qui ne fait pas hurler les navigateur :
    http://cert.startcom.org/
    Agence web Dim'Solution, créateur de solutions numériques
    Sites internet, ecommerce, logiciels, applications mobiles, référencement (SEO), plugin Prestashop, Magento, WordPress, Joomla!...

    Cours de trading gratuit | Envoyer des sms gratuitement | Envoyer des fax gratuitement | Plateforme de Fax à l'international

  7. #27
    Membre du Club
    Homme Profil pro
    baz
    Inscrit en
    Novembre 2006
    Messages
    43
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : baz
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Novembre 2006
    Messages : 43
    Points : 52
    Points
    52
    Par défaut
    Citation Envoyé par Shuty Voir le message
    Le prix des certificats restent le principal problème... S'il étaient moins conséquent, on pourrait sécuriser les plus petits sites...
    Pour les plus intéressés, StartCom offre gratuitement CA qui ne fait pas hurler les navigateur :
    http://cert.startcom.org/
    $25 la révocation de certificat là-bas. Et l'impossibilité de générer un nouveau certificat tant que l'existant est valide (non expiré ou non révoqué)…

  8. #28
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 119
    Points
    28 119
    Par défaut
    Citation Envoyé par SylvainPV Voir le message
    Tu peux m'expliquer pourquoi la moitié de la planète surveillerait mes requêtes HTTP ?
    Aujourd'hui, pour te vendre de la pub ciblee : plus je sais ce que tu fais, plus je sais qui tu es, plus je peux vendre de la pub ciblee, et donc gagner de l'argent.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  9. #29
    Membre du Club
    Inscrit en
    Mars 2011
    Messages
    28
    Détails du profil
    Informations forums :
    Inscription : Mars 2011
    Messages : 28
    Points : 46
    Points
    46
    Par défaut mais a quel prix...
    depuis quelques temps, on a repris un ami et moi, malgré notre peu de connaissance en language web, un projet de site internet, on s'est surtout penché sur la sécurité, on a pensé a un certificat VeriSign, et sécuriser au max, on a vu le prix a l'année de ce genre de services, un utilisateur lambda tels que nous, qui ne sommes pas spécialement riches (voir vraiment pas riches en fait...), et qui ne cherchons pas a faire profit avec ce projet, on se sent dépité de voir que une telle "sécurité" puisse couter aussi cher. des sociétés telles que google, des grandes entreprises etc ont surement les moyens de faire ce genre d'investissements, mais pas nous.
    je ne pense même pas qu'une PME puisse s'offrir ce genre de luxes par les temps qui courent. a moins de risquer la faillite. (pour un certificat SSL, c'est un peu con.)
    je pense que ce genre de sécurité devraient être un réflexe pour ceux qui en ont les moyens, malgré que tout est toujours bypassable en informatique. (heartbleed l'a prouvé par A + B), mais permet de quand même être plus en sécurité que sans cela. ce genre de choses sont (pour moi) vitales sur le net, qui est un "milieu hostile" ou la moindre info vous sera grappillée, ce genre de solutions devraient être plus abordables, plus accessibles pour les personnes désirant s'aventurer dans les métiers du web. chose que j'aimerais faire.

  10. #30
    Membre averti
    Profil pro
    Étudiant
    Inscrit en
    Septembre 2010
    Messages
    118
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Septembre 2010
    Messages : 118
    Points : 419
    Points
    419
    Par défaut
    Ils sont biens gentils chez google de nous conseiller ça, alors que l'espionnage n'est pas seulement fait par wiretaping

    Par exemple, en quoi est-ce que https empêchera google de savoir quelles pages avec googles ads j'ai consulté (attention, y'en a un paquet des pages comme ça). On peut aussi se demander ce qui empêchera facebook ou google+ ou twitter de savoir quelles pages avec des "j'aime" ou des "+1" je visite ? haha, pas si terrible pour la vie privée en fait

    Donc après, si les données qui étaient chez la NSA et chez les géants du web, finissent seulement chez les géants du net, pas top. Je sais pas vous, mais je vois aucune raison me poussant à faire plus confiance a une entreprise privée qu'au gouvernement américain...

    Du coup je pense que je vais plutôt trafiquer mon fichier '/etc/hosts' , avant de passer a https...
    <noscript>
    <script type="text/javascript">alert("Votre navigateur ne supporte pas JavaScript");</script>
    </noscript>

    [Batch] [Dos9]

  11. #31
    Membre chevronné
    Avatar de Pelote2012
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2008
    Messages
    925
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Haute Vienne (Limousin)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 925
    Points : 1 839
    Points
    1 839
    Billets dans le blog
    2
    Par défaut
    Je n'ai rien contre le HTTPS, sinon le prix exorbitant d'un certificat SSL, qui doit être renouvelé régulièrement ...
    Trouvé le compromis entre prix et certificat reconnu ... j'ai l'impression qu'il faut lâcher un gros billet tous les ans.

    http://www.trustico.fr/products/rapi...a-bas-prix.php un prix abordable mais Est-ce c'est un bon certificat?
    Si débugger est l'art d'enlever les bugs ... alors programmer est l'art de les créer

Discussions similaires

  1. Doit-on développer une application WEB en PHP ou en JAVA ?
    Par llaffont dans le forum Général Conception Web
    Réponses: 0
    Dernier message: 17/02/2011, 17h13
  2. Réponses: 0
    Dernier message: 22/02/2010, 11h00
  3. Parcourir le web en entier c'est possible ?
    Par AsmCode dans le forum Général Conception Web
    Réponses: 9
    Dernier message: 26/10/2009, 14h22
  4. Réponses: 3
    Dernier message: 12/06/2007, 13h47
  5. enregistrer une page web entiere
    Par aaron4444 dans le forum Dépannage et Assistance
    Réponses: 2
    Dernier message: 13/06/2006, 15h04

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo