-
@tom_szym Ou de l’automatiser a minima. En acceptant des trous de sécu.
-
@tom_szym Ce qui me gène le plus actuellement, c’est la tendance à oublier toute la stack « x.509 & cie » pour se focaliser uniquement […]
-
@tom_szym sur les certificats. HTTP/2 a fait exactement la même erreur ietf.org/mail-archive/web/httpbisa/current/msg23920.html
-
@tom_szym Tout ce qui est autour du certificat, c’est passé à la trappe. HSTS, HPKP, TLSA, le pinning côté user, la config côté serveur…
-
@tom_szym Sans parler que les CA automatisées ne font que renforcer la non-confiance possible en ces trucs.
-
@tom_szym On l’a vu avec StartSSL, qui s’est mis à émettre des certificats de manière totalement non contrôlé. Ou WoSign aussi dernièrement.
aeris22’s Twitter Archive—№ 38,889