Auteur Sujet: Basculer la fibre en https  (Lu 57739 fois)

0 Membres et 1 Invité sur ce sujet

Optrolight

  • Client Orange Fibre
  • Modérateur
  • *
  • Messages: 4 673
  • Grenoble (38) @Optrolight
    • Optroastro
Basculer la fibre en https
« Réponse #12 le: 08 juin 2012 à 13:36:58 »
Rappelez moi l’intérêt pour un forum d'avoir du https?
il y a des choses sensible dessus?

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Basculer la fibre en https
« Réponse #13 le: 09 juin 2012 à 01:40:40 »
Augmenter le nombre de connexions chiffrées rendant ainsi plus difficile l'analyse statistique des communications.
Si tout ce qui sort de ta machine est du TLS, on ne peut pas déduire quand tu fais quelque chose de sensible.

En prime, cela permet d'augmenter le cout des DPI :)
« Modifié: 09 juin 2012 à 16:42:39 par thenico »

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #14 le: 09 juin 2012 à 12:24:49 »
J'ai sauté le pas du ssl sur mon serveur a la maison la semaine dernière: https://15-sign.15-cloud.fr.

Je viens de faire le test depuis mon domicile avec Ubuntu 12.04 + Chromium 18 => OK (https et cadenas vert)
Avec Ubuntu 12.04 + Firefox 13 (installation par défaut sans modifier les certificats) j'ai le message "Cette connexion n'est pas certifiée" :

Vous avez demandé à Firefox de se connecter de manière sécurisée à 15-sign.15-cloud.fr, mais nous ne pouvons pas confirmer que votre connexion est sécurisée.
15-sign.15-cloud.fr utilise un certificat de sécurité invalide.
Le certificat n'est pas sûr car l'autorité délivrant le certificat est inconnue.
(Code d'erreur : sec_error_unknown_issuer)


A noter que ce n'est pas ton serveur, j'ai le même souci avec ton fournisseur de certificat : https://www.cheapssls.com

seb

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 515
  • FTTH 1 Gbps sur Pau (64)
Basculer la fibre en https
« Réponse #15 le: 09 juin 2012 à 14:21:31 »
Je viens de faire le test depuis mon domicile avec Ubuntu 12.04 + Chromium 18 => OK (https et cadenas vert)
Avec Ubuntu 12.04 + Firefox 13 (installation par défaut sans modifier les certificats) j'ai le message "Cette connexion n'est pas certifiée"
Pas sûr que le problème vienne du certificat (qui est accepté sans broncher chez moi par Iceweasel [la version totalement libre de Firefox utilisée dans Debian] 10).

Le souci pourrait aussi provenir de l'activation par défaut de SPDY dans Firefox 13.
Vérifiable en le désactivant (about:config => network.http.spdy.enabled = false).

Ceci dit, c'est un certificat qui s'appuie sur AddTrust, quii a aussi un passé sulfureux.
Possible que Mozilla (qui s'était fait hacker son certificat addons.mozilla.org l'an dernier) ait purement et simplement décidé de faire le ménage ...

corrector

  • Invité
Basculer la fibre en https
« Réponse #16 le: 09 juin 2012 à 14:34:00 »
CN = AddTrust External CA Root
OU = AddTrust External TTP Network
O = AddTrust AB
C = SE

Tu as ça dans ton magasin?

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #17 le: 09 juin 2012 à 19:44:09 »
Le souci pourrait aussi provenir de l'activation par défaut de SPDY dans Firefox 13.
Vérifiable en le désactivant (about:config => network.http.spdy.enabled = false).

J'ai testé en le désactivant : idem
Autre PC avec la même configuration (Ubuntu 12.04 et Firefox 13) : pas de souci

J'ai supprimé mon dossier avec les préférences de mozilla (c'est un firefox qui a subit les différentes mises a jour depuis la version 3.6, le dossier .mozilla faisait 500 Mo !) et cela fonctionne maintenant.

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #18 le: 09 juin 2012 à 20:01:34 »
Le certificat de 3 ans m'a coûté $23 chez www.CheapSSL.com qui revendent des Certificat Comodo pour une fraction du prix sur le site Comodo :D.
C'est ça que tu as acheté ?

C'est effectivement un prix imbattable...


Pour ceux qui veulent s'amuser, il y a des certificats gratuits pendant 90 jours sur le site de Comodo

Sinon j'ai rêvé, OVH ne proposait pas des certificats à une époque ?

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #19 le: 09 juin 2012 à 21:22:16 »
En cherchant un peu, j'ai trouvé des certificats gratuits qui semble fonctionner dans la plupart des navigateurs : Que pensez-vous de StartCom ?
=> http://cert.startcom.org/?lang=fr

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Basculer la fibre en https
« Réponse #20 le: 09 juin 2012 à 21:38:54 »
Présent dans la plupart des trousseaux de CA.
Il n'y a pas de wildcard pour les certificats gratuits.

corrector

  • Invité
Connexion sécurisée, clef TLS vérifiable, certificats TLS gratuits
« Réponse #21 le: 09 juin 2012 à 22:17:17 »
Que pensez-vous de StartCom ?
=> http://cert.startcom.org/?lang=fr
C'est Eddy Nigg qui a déclenché le 1er scandale COMODO en dénonçant publiquement un revendeur véreux. Ce qui n'était pas évident : en dénonçant un concurrent pourri, il prenait le risque de dégrader l'image de l'ensemble des tiers de confiance. Dans ce genre de business personne n'aime critiquer ses concurrents et surtout confrères. C'est un bon point pour StartCom.

Eddy Nigg a aussi abondamment critiqué les mauvaises pratiques des CA, comme de décerner des certificats officiels (liés à une racine officielle) pour des domaines qui n'existent pas ou des adresses IP, deux choses qui ne peuvent jamais "appartenir" à un demandeur. Si un CA veut certifier toto.local, il peut le faire, mais avec un certificat qui n'est pas officiellement accepté par un navigateur.

En fournissant des certificats gratuits, Eddy Nigg s'est attiré les foudres des pères la vertu, croyants du Dieu $$$, qui expliquaient que cela encouragerait le phishing. Il leur a tenu tête. Au dernières nouvelles le phishing se porte bien, il n'a pas besoin de certificats gratuits ou payants (les utilisateurs qui se sont avoir par ces arnaques basiques ne vérifient généralement pas s'ils vont sur un site avec un certificat TLS correct).

Eddy Nigg n'est pas un révolutionnaire (il ne veut pas abolir les CA), mais il parait être quelqu'un qui fait bouger les choses plutôt dans la bonne direction dans le monde très opaque de CA, à partir de là il m'inspire plutôt confiance.
« Modifié: 20 juillet 2014 à 20:55:20 par corrector »

seb

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 515
  • FTTH 1 Gbps sur Pau (64)
Basculer la fibre en https
« Réponse #22 le: 09 juin 2012 à 23:28:31 »
Il n'y a pas de wildcard pour les certificats gratuits.
C'est pour ça que je n'avais pas parlé de leur offre gratuite à l'origine.
Mais bon, le wildcard est-il nécessaire ?

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #23 le: 10 juin 2012 à 09:13:08 »
Le wildcard c'est bien pour certifier les sous-domaines du type "toto.lafibre.info" ?