Auteur Sujet: Basculer la fibre en https  (Lu 58392 fois)

0 Membres et 2 Invités sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 47 391
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #84 le: 23 juin 2012 à 13:38:47 »
J'ai mis le site de feu citéFibre en https (lui a l'intégralité du contenu sans appel a http => toutes les images sont en https)

corrector

  • Invité
HSTS/HTTPS everywhere
« Réponse #85 le: 23 juin 2012 à 19:18:14 »
En attendant que vivien bascule le site en HTTPS, on peut le faire dans son navigateur avec la fonction HSTS (= HTTPS everywhere).

Pour Chrome :
- aller dans chrome://net-internals/#hsts
- entrer "lafibre.info", cocher "Include subdomains", cliquer sur "Add"
« Modifié: 24 juin 2012 à 21:06:56 par corrector »

vivien

  • Administrateur
  • *
  • Messages: 47 391
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #86 le: 23 juin 2012 à 19:55:02 »
Toutes les url http sont modifiées en https ?

sympa !

Il doit y avoir une extension pour Firefox, non ?

corrector

  • Invité
NoScript, HTTPS Everywhere
« Réponse #87 le: 23 juin 2012 à 20:27:10 »
L'extension NoScript pour Firefox propose HSTS, et apporte bien d'autres protections hautement configurables. (Il n'existe aucun équivalent de NoScript pour Chrome parce que Chrome ne permet de véritables extensions comme Firefox.)

L'extension HTTPS Everywhere est conçue spécialement pour utiliser les sites en HTTPS, même quand le domaine en http n'est pas utilisable en https; anciens exemples (qui ne sont plus vrais) :
« Modifié: 24 juin 2012 à 17:16:53 par corrector »

corrector

  • Invité
Basculer la fibre en https
« Réponse #88 le: 24 juin 2012 à 16:55:28 »
Pour NoScript :

Aller dans Options, dans Avancé, dans HTTPS, ajouter "Forcer les sites suivants à utiliser une connexion sécurisée" : lafibre.info

Zou, ça marche!

(Ce qui ne veut pas dire que le site lui-même ne devrait pas être corrigé!)

butler_fr

  • Client Bbox adsl
  • Modérateur
  • *
  • Messages: 3 610
  • FTTH orange
Basculer la fibre en https
« Réponse #89 le: 16 novembre 2012 à 15:42:11 »
Salut

J'ai trouvé une astuce pour passer entièrement la fibre en HTTPS (sauf pour l'édition de message)
avec https everywhere il y a possibilité de créer un fichier xml pour réécrire les url en https (je pense que c'est ce qui te manquais corrector)

cf:
https://www.eff.org/https-everywhere/rulesets

le contenu du fichier xml "lafibre.xml" à créer dans le dossier personnel de firefox (trouvable en rentrant cette adresse dans le champ url:  about:support  puis dossier de profil et ouvrir.... chez moi "C:\Users\**user**\AppData\Roaming\Mozilla\Firefox\Profiles\jiwyvae6.default\HTTPSEverywhereUserRules")

"
<ruleset name="Lafibre.info">
  <target host="www.lafibre.info" />
  <target host="lafibre.info" />

  <rule from="^http://(www\.)?lafibre\.info/" to="https://lafibre.info/"/>
</ruleset>
"

vérifier que le fichier à bien été appliqué https://lafibre.info ça doit rediriger vers la version https

a+

corrector

  • Invité
Basculer la fibre en https
« Réponse #90 le: 01 février 2013 à 21:57:51 »
Une page de comparaison des CA avec les principaux clients supportés :
Comparison of SSL certificates for web servers

vivien

  • Administrateur
  • *
  • Messages: 47 391
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #91 le: 01 février 2013 à 22:07:11 »
StartCom est clairement le bon choix. Gratuit et bien supporté.

Sinon, ça vous dirait si dans 1an ou deux je bascule tout en https (qui serait obligatoire, je modifierais la base de données pour que les url des images en dur http soient en https)

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Basculer la fibre en https
« Réponse #92 le: 12 mars 2013 à 23:07:24 »
Aie, RC4 est vulnérable à une attaque par textes en clair connus.
Il ne va plus rester grand chose dans les ciphers securisé valide dans tls 1.1 ...

Quel problème?
C'est trop tard, ton navigateur a déjà envoyé en clair les cookies.

Il faudrait rajouter un
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Et espérer que les navigateurs respectent la spec et convertissent tout seul les url http en https ...
(Et encore, j'ai l'impression que smf force un post en http - mais l'implementation sts de noscript workaround cela :) )

Snickerss

  • Expert Free + Client Bbox fibre FTTH
  • Modérateur
  • *
  • Messages: 4 825
  • Mes paroles n'engagent que moi :)
    • BlueSky
Basculer la fibre en https
« Réponse #93 le: 21 mars 2013 à 16:27:11 »
Il y a une faille dans RC4 a condition d'ouvrir la session au moins 16 millions de fois. Bref, ce n'est pas très facilement exploitable même si l'on sait désormais que ce n'est plus sur à 100%

corrector

  • Invité
Basculer la fibre en https
« Réponse #94 le: 21 mars 2013 à 16:29:53 »
On sait depuis longtemps qu'il y a un problème statistique avec ARC4!

vivien

  • Administrateur
  • *
  • Messages: 47 391
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #95 le: 17 juin 2013 à 21:47:58 »
Après des difficultés pour renouveler le certificat, en voici un nouveau.

Le retour de SSL Labs :