Auteur Sujet: 1er octobre 2021: nombreux changements pour Let's Encrypt  (Lu 34903 fois)

0 Membres et 1 Invité sur ce sujet

Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 378
  • Marseille
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #12 le: 05 décembre 2020 à 22:15:07 »
oui bien sur si une partie significative de tes utilisateurs ont des appareils obsoletes et pas a jour tu t'adaptes a tes utilisateurs et pas l'inverse.
C'est le minimum quand on est pro. Tu ne vas leur dire: ben maintenant changer de smartphone sinon vous pourrez plus accéder a mon service parce que j'ai la flemme de changer mon certificat?

complètement d'accord !

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #13 le: 05 décembre 2020 à 23:00:23 »
A noter que le focus est sur LetsEncrypt qui change de racine et en profite pour 'accuser' Android et Google.

Il y a d'autres alternatives gratuites depuis, notamment européennes: ZeroSSL et Buypass.

ca prend moins d'une 1 minute pour un site qui aura des soucis avec Android 7 a quitter LetsEncrypt.

eahlys

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 1 103
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #14 le: 06 décembre 2020 à 13:00:12 »
Je suis plutôt convaincu que les éditeurs de sites et que LE n'ont rien à se reprocher dans l'histoire : si ça n'avait pas été LE c'en aurait été un autre qui aurait eu le problème.
Le soucis c'est que les fabricants Android en ont rien à faire d'updater correctement leurs devices (et que c'est empêtré dans la chaîne OEM->Opérateur->Device pour certains), que Google a laissé faire ça pendant des années sans réellement en avoir quelque chose à faire. Les éditeurs de site n'y peuvent rien.
Dans les faits, même si pas trop à la porté de M/Mme Michu mais faisable, un certificat sur android ça s'installe en trois clics.
C'est quand même scandaleux de laisser autant de devices dans la nature sans aucune mise à jour de sécurité, c'est 100% de la faute des fabricants qui ont réussi à faire croire à leurs utilisateurs que "deux ans de mises à jour ça suffit amplement". Ton device devient une faille de sécurité ambulante et est amputé des derniers certificats, super.

Si on regarde la liste des certificats racines trustés par macOS 11, on y voit une pelletée de certificats qui expirent dans les mois à venir. Les smartphones Android auront le même problème, sauf si les autorités de certifications ciblées ont roll-out un nouveau certificat racine intégré dans ces devices avant 2016 (après vérif, ça a l'air d'être le cas : argument un peu bancal donc, en effet).

EDIT : La seule autorité de certif proposant gratuitement des wildcards, ça a quand même l'air d'être LE.
« Modifié: 06 décembre 2020 à 14:40:01 par eahlys »

Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 378
  • Marseille
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #15 le: 06 décembre 2020 à 13:11:52 »
Je suis plutôt convaincu que les éditeurs de sites et que LE n'ont rien à se reprocher dans l'histoire : si ça n'avait pas été LE c'en aurait été un autre qui aurait eu le problème.
je pense que personne n'a dit le contraire.


Le soucis c'est que les fabricants Android en ont rien à faire d'updater correctement leurs devices (et que c'est empêtré dans la chaîne OEM->Opérateur->Device pour certains), que Google a laissé faire ça pendant des années sans réellement en avoir quelque chose à faire.

oui

Les éditeurs de site n'y peuvent rien.

??? ben si...

Dans les faits, même si pas trop à la porté de M/Mme Michu mais faisable, un certificat sur android ça s'installe en trois clics.
C'est quand même scandaleux de laisser autant de devices dans la nature sans aucune mise à jour de sécurité, c'est 100% de la faute des fabricants qui ont réussi à faire croire à leurs utilisateurs que "deux ans de mises à jour ça suffit amplement". Ton device devient une faille de sécurité ambulante et est amputé des derniers certificats, super.
oui oui on a bien compris, les fabricants sont rien que des vilains

Selon moi quand on achete de l'android de toute façon on sait bien que c'est du jetable a court terme non ?
mouarf !

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #16 le: 06 décembre 2020 à 13:34:53 »
C'est dingue cette inversion des responsabilités quand meme.

Si j'achete une bouse de smartphone a 200€ je n'attend pas que dans 5 ans elle fonctionne encore et je ne n'accuse pas le fabricant, Google ou qui sais-je de scandale.

C'est quand même scandaleux de laisser autant de devices dans la nature sans aucune mise à jour de sécurité,

J'attend toujours les témoignages nombreux de problèmes et autres pirateries a cause de ces millions de devices dans la nature sans aucune mise à jour de sécurité. Ce FUD a vite ses limites sans parler de ceux qui font un business avec ca (presse hitech, vendeurs de pseudo antivirus et autre bêtise du genre).

EDIT : La seule autorité de certif proposant gratuitement des wildcars, ça a quand même l'air d'être LE.

ZeroSSL aussi.

Steph

  • Abonné K-Net
  • *
  • Messages: 8 034
  • La Balme de Sillingy 74
    • Uptime K-net
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #17 le: 06 décembre 2020 à 14:11:03 »
C'est dingue cette inversion des responsabilités quand meme.

Si j'achete une bouse de smartphone a 200€ je n'attend pas que dans 5 ans elle fonctionne encore et je ne n'accuse pas le fabricant, Google ou qui sais-je de scandale.
C'est vrai que c'est dingue cette inversion de responsabilité dans l'inversion de responsabilité.
Quand j'achète une "bouse de smartphone a 200€", il y a une date de péremption sur l'appareil?
Non?
Donc en tant que "Monsieur Michut", je m'attends à ce qu'il fonctionne ad-vitam.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #18 le: 06 décembre 2020 à 14:19:49 »
C'est vrai que c'est dingue cette inversion de responsabilité dans l'inversion de responsabilité.
Quand j'achète une "bouse de smartphone a 200€", il y a une date de péremption sur l'appareil?
Non?
Donc en tant que "Monsieur Michut", je m'attends à ce qu'il fonctionne ad-vitam.

Ce qui est la cas pour les usages que tu avais quand tu l'a acheté. Tu n'attend quand meme pas a jouer aux jeux PS5 avec une PS4 ?

Steph

  • Abonné K-Net
  • *
  • Messages: 8 034
  • La Balme de Sillingy 74
    • Uptime K-net
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #19 le: 06 décembre 2020 à 14:26:59 »
Dans ce cas, tout va bien.
J'avais compris que des choses qui marchaient lors de l'achat ne marchaient plus quelques années après...

Darkjeje

  • Abonné Free adsl
  • *
  • Messages: 592
  • Free VDSL2 Issy-les-Moulineaux (92)
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #20 le: 06 décembre 2020 à 15:07:20 »
C'est dingue cette inversion des responsabilités quand meme.

Si j'achete une bouse de smartphone a 200€ je n'attend pas que dans 5 ans elle fonctionne encore et je ne n'accuse pas le fabricant, Google ou qui sais-je de scandale.

Sauf erreur de ma part, il en est de même avec un smartphone haut de gamme vendu 800 €.

Avec mon S8, je suis passé de Android 7 à 9 et n'irais jamais plus haut malheureusement.
Il est quand même dommage d'avoir des smartphones limités à 2 ans de MAJ.
Alors certes pour le moment j'ai encore des MAJ de sécurité, mais plus pour longtemps il me semble.

Je te rejoinds sur le fait que les sites webs doivent s'adapter à leur clientèle, mais les constructeurs devraient aussi prévoir des MAJ applicatives pour les 4 à 5 ans qui suivent.

vivien

  • Administrateur
  • *
  • Messages: 48 042
    • Twitter LaFibre.info
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #21 le: 06 décembre 2020 à 15:24:49 »
Samsung propose sur les smartphone haut de gamme deux version majeur d'Android (2 ans) puis encore deux ans de mise à jour de sécurité.
Le S8 est bloqué sur Android 9, mais reçois encore des mises à jour de sécurité (avec le ROM Bouygues Telecom on est sur le correctif du 1er octobre 2020 actuellement)
Par contre 2021 devrait signer la fin de maintenance du S8.

Sur le bas de gamme, les mises à jour sont plus réduites.
=> https://security.samsungmobile.com/workScope.smsb
Le Galaxy A7 version 2017, donc commercialisé encore en 2018 n'a déjà plus de mise à jour régulières.

Par contre, je me demande (j'aimerais vérifier) si les certificat racine sont mis à jour dans les mises à jour de sécurité distribuées par Samsung.

Apple, Google, Samsung, OnePlus, Motorola et Nokia sont les meilleurs élèves pour les smartphones.

Mention assez bien

Honor : Il y a régulièrement des patchs de sécurité, mais peu d'upgrade vers des versions plus récentes d'Android, notamment sur l'entrée de gamme.

Huawei : Les smartphones à moins de 200€ sont abandonnés et n'ont pas de mises à jour version une version plus récente d'Android.

Sony : Seul 16 des 26 smartphones observés ont des mises à jour. C'est le cas de certains mobiles récents comme le Xperia L3, L2 ou XA2.

Xiaomi : 19 de ses 25 portables fonctionnent sous Android 9, les mobiles d'entrée de gamme sont abandonnés (Redmi 6A et 5)



Mention passable : des marques à éviter si possible

Asus : Asus traîne des pieds, les mobiles commercialisés avec Android 6 sont mis à jour vers Android 7 pas plus, ceux commercialisés avec Android 7 sont mis à jour vers Android 8 pas plus,...

LG : LG est défaillant sur les mises à jour de sécurité : elles datent de plus d'un an sur certains appareils (Xcam, K10, Power 2)

Lenovo : Certains mobiles ont la dernière mises à jour de sécurité qui remontent à 2017 (exemple: le K6)


Bonnets d'âne : Des marques qui mettent en danger leurs utilisateurs (vulnérabilités aux attaques)

Alcatel : "Patchs de sécurité obsolètes, un seul smartphone qui a migré sur 15... Alcatel est un cancre."

Wiko : Seulement deux smartphones mis à jour vers la version suivante d'Android sur 19 testés. Les autres sont restés sur la versions dans lequel le smartphone a été commercialisé.

ZTE : Aucun smartphones mis à jour vers la version suivante d'Android et les patchs de sécurité sont anciens



Le classement des marques par catégorie est réalisé par UFC Que Choisir (article dans le N° 589, de mars 2020, actuellement en vente en kiosque).

Steph

  • Abonné K-Net
  • *
  • Messages: 8 034
  • La Balme de Sillingy 74
    • Uptime K-net
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #22 le: 06 décembre 2020 à 15:35:51 »
Donc les gens comme moi, c'est à dire les gens "normaux" qui changent de téléphones tous les 10 ans ont des matériels non à jours...
Je vais finir par voter Greta !  ;) ::)

Darkjeje

  • Abonné Free adsl
  • *
  • Messages: 592
  • Free VDSL2 Issy-les-Moulineaux (92)
2021: Android 7 et antérieures ne feront plus confiance à Let's Encrypt
« Réponse #23 le: 06 décembre 2020 à 15:54:06 »
Merci Vivien pour la précision, je n'étais plus sûr des 2 années de MAJ de sécurité.

Vue le prix d'un bon smartphone et qu'il devient de plus en plus la base de la sécurité (accès au banque), je trouve ces durées de MAJ vraiment très/trop courtes.
On est face à une consommation de masse et une certaine obsolescence programmée.

À mon sens, il serait temps que l’Europe mette en place certaines obligations en la matière.