6080 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
 
  • Blog Stéphane Bortzmeyer: Sécurité, facilité d'usage, et les utilisateurs non-informaticiens
    Bonnes remarques mais ça reste toujours du vent ... sur le fait qu'il faut arrêter de brasser du vent et proposer du concret. :D

    Excellent rappel sur le bon compromis de SSH entre sécurité et utilisabilité :
    « Dans une discussion sur Twitter, Okhin vantait le modèle de clés de X.509 (utilisé dans TLS et donc dans HTTPS) comme étant plus simple : l'utilisateur n'a aucune vérification à faire. Mais Okhin oublie de dire que le prix à payer est la sous-traitance complète de sa sécurité aux autorités de certification qui valent... ce qu'elles valent. Si on veut protéger sa vie privée, devoir faire confiance à ces entreprises n'est pas l'idée la plus géniale qui soit. Autre solution au problème de la gestion de clés, SSH et son principe TOFU (Trust On First Use). Il est amusant que SSH soit si rarement cité par ceux qui réclament des logiciels de sécurité plus faciles à utiliser. Car SSH est justement une réussite de l'interface utilisateur, puisqu'il est plus simple que ne l'était son concurrent non sécurisé, telnet. Si on veut un exemple de conception réussie, il ne faut pas regarder TLS ou OTR mais certainement plutôt le grand succès qu'est SSH (cf. annexe A.3 du RFC 5218). Mais, là encore, rien n'est parfait. SSH est facile grâce au TOFU : la première fois qu'on se connecte à un nouveau serveur, la clé est vérifiée (en théorie...) et elle est automatiquement mémorisée pour la suite. Ce principe est assez bon (c'est un compromis raisonnable entre utilisabilité et sécurité) mais il a aussi des inconvénients : vulnérabilité lors du premier usage, difficulté à changer les clés par la suite... »

    « Outre la notion de compromis, essentielle en sécurité (mais trop rarement citée dans les articles réclamant des logiciels plus simples), il y a une autre notion essentielle, et souvent oubliée : l'éducation. »
    -> Éducation oui mais pas à la programmation (mouvance actuelle), pas sur comment on allume un ordinateur et les composants techniques (mouvance "de mon temps") ni comment on utilise tel ou tel logiciel. Ou alors vraiment comme une courte introduction car c'est inutile : les nouvelles générations trouveront, s'échangeront le savoir et ce savoir (tel logiciel marche comme ça dans sa version untelle) se périme. Il faut rester générique et parler des concepts clés apportés par les nouvelles technos notamment Internet (espace public, culture de l'écrit pour écrire à une masse indéfinie, on « publie » sur FB/Twitter, indépendance versus monopoles, ...)
    November 10, 2014 at 4:33:54 PM UTC - permalink - http://www.bortzmeyer.org/securite-facilite.html
Links per page: 20 50 100
 
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community