Pour ?A quand le https ?
Pour ?A quand le https ?
Euh... parce qu'en 2017 il n'est plus acceptable d'envoyer son mot de passe en clair tout simplement. Et pour les utilisateurs qui se connectent depuis un hotspot public ou d'entreprise c'est encore pire.Pour ?
Euh... parce qu'en 2017 il n'est plus acceptable d'envoyer son mot de passe en clair tout simplement. Et pour les utilisateurs qui se connectent depuis un hotspot public ou d'entreprise c'est encore pire.
Le HTTPS est maintenant la norme, c'est devenu gratuit et très facile à mettre en place avec Let's Encrypt par exemple et de plus les navigateurs commencent a envoyer des alertes (firefox developpeur et chrome par exemple). Et je ne pense pas que google s'arrête au juste "Not secure" dans la barre d'adresse, ils franchiront un jour le pas de ce qu'ils promettent depuis quelques temps, c'est à dire un impact sur le classement google.
Alors pourquoi pas ?
A ce propos,j'ai un contentieux avec un utilisateur du forum(rien de bien méchant) et j'aimerai bien le contacter par MP histoire de lui faire comprendre la nature de mon message (amical) qu'il n'a visiblement pas compris.On en parlera en mp si tu veux.
Je pourrai te sortir un argumentaire de 2h à haute voix pour t'expliquer pourquoi il n'est pas encore judicieux de passer au HTTPS, en tous cas sur ce forum. Je suis chef de projet web depuis des années, je connais parfaitement le sujet
Pour les notices navigateur, c'est vrai, par contre, la sécurisation du mot de passe ca ne sert fondamentalement à rien... les soucis ne viennent jamais ds serveurs, sauf comme lors de la faille heartbleed d'openssl. Le souci viennent Toujours d'une infection locale de la machine.
Etant ingénieur en cyber sécurité, je serais curieux de les entendre. Bien sur je n'attend pas de raison fonctionnelle mais bien accès sécurité.
Pas très bien compris ce passage, qu'entends tu par sécurisation du mot de passe ? Le fait de le hasher ?
La faille heartbleed permet de lire en clair les données en mémoire du serveur, là je parlais uniquement d'un simple sniff du réseau (donc pas d'obligation d'infection d'un côté comme de l'autre).
De plus chaque partie doit prendre ses responsabilités, on ne peut pas se reposer sur le fait que la machine de l'utilisateur pourrait être infecté ça n'a pas de sens. Par exemple combien de bases de données fuitent chaque mois par injection sql par exemple ?
Moi je proposais juste l'idée de le mettre en place vu que c'est gratuit. Maintenant oui la migration, http -> https demande un peu de travail et d'organisation avec les redirections et le search console notamment... C'est toi le boss, tu gères le forum comme bon te semble (suivant tes moyens, temps, etc).
Le forum de l'USAP, un monument du paysage digital catalan depuis 25 ans ! On y parle de tout mais surtout de l'USAP bien évidemment... A consommer sans modération !