cacert.org pour avoir du gratos
T'achètes un coffret, un cadenas, Alice&Bob et un autre cadenas...
Nil Le 13/07/2011 à 11:13 Je me permet de remonter le sujet (parce qu'on a des rigolos qui ont été pris en train de faire du sniffing sauvage, et que yN est un des derniers endroits où je m'authentifie dans un cadre non sécurisé).
Zeph Le 13/07/2011 à 11:40 Le problème c'est qu'Infomaniak ne propose peut-être pas d'accès HTTPS sans certificat, donc rien de gratuit. En attendant une éventuelle solution, tu ne peux pas passer par un proxy ?

All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez
par ici :)
Nil Le 13/07/2011 à 11:56 On peut faire du https sans certificat ?! (vraie question, pour moi, de toutes façons, ça a toujours été indispensable).
Cela dit, le proxy ne fait que déplacer le problème... une solution à base d'un certificat gratuit auto-signé serait à mon avis largement suffisante, pas besoin de faire certifier par une autorité. Je ne sais pas ce que représente l'option d'un certificat SSL non signé chez Infomaniak par rapport au coût de l'hébergement (chez 1&1, ils ne proposent pas cette option, c'est forcément signé et c'est vrai que ça fait dans les 10€/mois, mais d'après la FAQ d'Infomaniak, eux le proposent).
Edit : Bon bah a priori, c'est 6€/an chez Infomaniak...
Zeph Le 13/07/2011 à 12:06 Bah tu peux faire du HTTPS avec un certificat auto-signé, ou émit par n'importe quelle autoritée de certification autoproclamée, c'est ce que j'appelle par erreur "sans certificat" (dans le sens où avoir un certificat n'est là que pour satisfaire une contrainte technique, mais ça ne t'apporte aucune sécurité autre que le cryptage du flux). Et donc, je n'ai pas vérifié pour Infomaniak, mais il me semble que certains hébergeurs mutualisé, si tu veux faire du HTTPS c'est obligatoirement via un package où tu paies un certificat.
Je proposais un proxy en pensant que ton besoin était juste de masquer tes connexions à yAronet ; si tu rebondis en HTTPS sur une machine en laquelle tu as confiance (certificat signé ou non, peu importe) et qui elle se connecte à yAronet en HTTP, ça ne te suffit pas ?

All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez
par ici :)
Zeph Le 13/07/2011 à 13:45 Oui, mais encore une fois, je partais du principe que tu voulais masquer le trafic au yeux des admins réseau de ta boite. Si tu veux être sûr que d'un bout à l'autre personne ne peut surveiller tes visites sur yAronet, alors effectivement c'est sans autre solution que payer un certificat pour yaronet.com.

All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez
par ici :)
Zeph Le 13/07/2011 à 16:02 ok, donc ça revient au même non ? (si tu sécurises la connexion "poste de travail => chez toi", peu importe que "chez toi => yaronet" soit crypté ?)

All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez
par ici :)
Nil Le 13/07/2011 à 16:11 Oui, oui, dans le cas où je suis sûr que "chez moi => yaronet" est sûr, or qui me l'assure ? Ca peut être un problème chez moi (mon Wifi peut avoir été corrompu, ou tout simplement mon serveur domestique peut être coupé), ou une faille n'importe où sur le réseau (un problème de routage, une passerelle corrompue, n'importe quoi, en fait).
Zeph Le 13/07/2011 à 20:29 bah ça dépend ce que tu recherches, si comme Nil tu veux t'assurer d'échanger avec yaronet.com et que personne n'écoute ton trafic alors non, c'est pas forcément énorme ^^

All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez
par ici :)
Pen^2 Le 13/07/2011 à 20:48 Hum, et pkoi ? Si tu génères ta clé c'est pas robuste ? Tu veux parler de l'usurpation de certificats & cie ? Je pense que c'est déjà bien moins courant, non ?
Zeph Le 13/07/2011 à 23:26 bah si tu génères ta clé tu vas avoir un avertissement de ton navigateur, et à moins de systématiquement ouvrir les 10 boites de dialogue nécessaires pour vérifier que c'est bien ta clé et que tu n'es pas en train de te prendre une attaque (à mon avis c'est très vite pénible, surtout pour quelque chose que tu fréquentes aussi souvent que yAronet), c'est absolument pas sûr :/

All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez
par ici :)