Sondage

Acceptez-vous d'aller sur un site en https si le navigateur indique une erreur de certificat?

Oui, du moment que je n'ai pas de secret sur le site je peux accepter le certificat définitivement.
Oui, si je ne connais pas le site je peux accepter le certificat temporairement.
En cas d'erreur de signature, je valide moi-même la clef, par un autre moyen. (Je consule le whois et j'appelle l'administrateur au téléphone.)
Non, parce que la procédure pour accepter un certificat invérifiable est trop pénible, donc j'abandonne par lassitude.
Je quitte le site immédiatement, tout site https doit avoir un certificat en règle vérifiable par tout navigateur à jour. Sinon, autant faire du http simple.
J'ai supprimé les autorités de certification, je vérifie tous les certificats moi-même.
Autre. Justifier.

Auteur Sujet: Quiz : y a t-il un risque à accepter un certificat invérifiable?  (Lu 3602 fois)

0 Membres et 1 Invité sur ce sujet

corrector

  • Invité
Vous surfez sur la toile, le vrai surf c'est à dire allant d'un site que vous ne connaissez à un autre, le tout sans attribuer un poids particulier aux noms de domaines (il fut un temps, la plupart des noms de domaine ne ressemblaient à rien!).

Alors que vous surfez, vous arrivez sur un site https://foo.bar.baz/ qui ne s'affiche pas parce que la vérification de son certificat échoue (expiré, signature inconnue, auto-signé...).

Vous ne connaissez pas plus ce nom de domaine que tous ceux sur lesquels vous surfiez ... mais celui-ci est en https et donc il faut accepter le certificat, juste pour avoir la possibilité de consulter le site.

Que faites-vous, et surtout, pourquoi?

vivien

  • Administrateur
  • *
  • Messages: 47 231
    • Twitter LaFibre.info
Quiz : y a t-il un risque à accepter un certificat invérifiable?
« Réponse #1 le: 30 avril 2011 à 12:55:52 »
Aujourd'hui quand on consulte un petit site web qui propose du https il faut systématiquement signer sa clef.

Il faut juste se rappeler que la sécurité sur le fait que c'est bien le bon site web est la même que sur un site web standard (protocole http et non https), donc pas de quoi s'alarmer (ou sinon on ne surf plus du tout)

Par contre je ne rentrerais pas ma CB sur un site de ce genre.

corrector

  • Invité
Quiz : y a t-il un risque à accepter un certificat invérifiable?
« Réponse #2 le: 30 avril 2011 à 14:18:48 »
Aujourd'hui quand on consulte un petit site web qui propose du https il faut systématiquement signer sa clef.
Tu veux dire l'ajouter au magasin de certificats du navigateur (ou du système)?

C'est justement ce que je critique.

vivien

  • Administrateur
  • *
  • Messages: 47 231
    • Twitter LaFibre.info
Quiz : y a t-il un risque à accepter un certificat invérifiable?
« Réponse #3 le: 30 avril 2011 à 16:23:26 »
Je ne sais pas si quand je "accepter" sur l'avertissement Firefox (qui est bien fait au passage), cela l'ajoute au magasin.

corrector

  • Invité
Je ne sais pas si quand je "accepter" sur l'avertissement Firefox (qui est bien fait au passage), cela l'ajoute au magasin.
Bien fait? Je trouve ça hyper pénible, un véritable repoussoir.

C'est d'ailleurs conçu pour être un véritable repoussoir, afin que les gens ne le fassent pas!!!

Tu parles d'un logiciel "libérateur", qui prétend dicter le comportement de l'utilisateur.

vivien

  • Administrateur
  • *
  • Messages: 47 231
    • Twitter LaFibre.info
Quiz : y a t-il un risque à accepter un certificat invérifiable?
« Réponse #5 le: 30 avril 2011 à 21:49:29 »
tu es pour auto-accepter les certificats ?
Je ne comprends pas tout...
Je pensait ta position inverse (refuser)

corrector

  • Invité
Quiz : y a t-il un risque à accepter un certificat invérifiable?
« Réponse #6 le: 01 mai 2011 à 05:23:55 »
Surtout pas, je suis pour avertir l'utilisateur, demander sa confirmation, et s'il accepte aller sur le site sans accepter la clé globalement.