voxdemonix a écrit
1) On t'aime bien: certificat
2) On t'aime pas : va te faire foutre
3) T'es un activiste: on t'offre un certif dont on possède un passe partout histoire de MITM tes lecteurs/rédacteurs
Ca reste à prouver dans les faits.
voxdemonix a écrit
4) T'es un pirate: tu as déjà un certificat signé et certifié qui ne provoque aucune alerte (voir même tu utilises celui d'une des machines corrompues)
PS: faire un site en https est déjà gratuit si tu utilise auto-signé...
Un pirate peut déjà acheter un certificat signé et certifié qui ne provoque aucune alerte. Si t'es suffisamment motivé, utiliser une fausse identité ça peut être rapide.
Faire un site en https en auto-signé c'est un appel à ce qu'un pirate vienne se taper entre ton site et le client. Easy de faire passer un faux certificat, de toute façon, c'est auto-signé. Personne n'est là pour prouver que le Client se connecte bien à ton site.
Avec une troisième instance c'est un peu plus complexe quand même.
Et en cas de machine corrompue, certificat ou non, qu'il soit auto-signé ou non, le Client est dans la merde.
C'est plutôt positif, quel est le problème dans le fait de vouloir encourager la sécurisation de tous les échanges ?