Coucou la compagnie.
Ce petit message pour vous informer que depuis quelques jours, votre navigateur Internet est en train de pêter les plombs.
Google Chrome depuis sa version 56, puis Mozilla Firefox depuis sa version 51 affichent une mention comme quoi un site/forum est non sécurisé dès lors que nous sommes sur une page en http qui affiche un champ de type "mot de passe".
A lire : Informations sur les nouvelles normes de protocole de connexion sécurisée
Pour commencer, la mention sécurisée ne veut pas dire grand chose et certainement pas que le site "sécurisé" est sûr ou digne de confiance. N'importe quel imbécile et surtout n'importe quel truand peut basculer son site en https.
Le s de https veut simplement dire que les données échangées entre un navigateur et un site web sont cryptées au départ et décryptées à l'arrivée.
Ca veut dire que si vous tapez votre mot de passe sur un site https, un éventuel pirate s'emparera de la version cryptée de votre mot de passe, qu'il ne lui restera plus qu'à décrypter puisque par définition n'importe quel code peut et doit être décodé.
Bref, on complique la tâche aux pirates mais on n'empêche rien.
S'emparer d'un mot de passe lors de son déplacement entre navigateur et site revient grosso modo aux attaques de diligences. A quand remonte la dernière fois que le journal de 20 heures a fait mention d'une attaque de diligence ?
Aujourd'hui si un pirate veut s'en prendre à vos informations personnelles, il va aller les chercher là où elles sont stockées c'est à dire soit sur votre navigateur (il y a un certain nombre de personnes assez bêtes pour laisser leur navigateur enregistrer leurs identifiants de connexion et leur mot de passe, et au passage j'en fais partie) soit directement sur le site consulté. eBay, en https depuis de nombreuses années avait demandé à tous ses utilisateurs de changer leur mot de passe suite à une intrusion !
Quand on veut attraper un pigeon, c'est plus facile de le faire quand il est posé que lorsqu'il est en vol.
Filer votre numéro de carte bancaire sur un site http est aussi dangereux que de prendre le train entre deux grandes villes. La probabilité que le train soit attaqué par des malfaiteurs est comparable à celle que votre numéro de carte bancaire tombe entre de mauvaises mains. De plus le https ne garantit pas que l'on ne s'emparera pas de votre numéro de carte, mais garantit que ce numéro sera crypté lorsqu'il tombera dans des mains douteuses.
Donc la mention "Sécurisé" est non seulement trompeuse mais surtout mensongère, parce qu'un utilisateur lambda baisse sa vigilance dès qu'il est sur un site https. Hors l'acteur principal en termes de sécurité est l'utilisateur lui-même.
Faire des aménagements en terme de sécurité ne sert à rien. Il est bien plus probable d'avoir un accident sur une autoroute parfaitement entretenue par beau temps que sur une route de montagne truffée de nids de poule et dont la moitié des gardes-fou sont endommagés ou absents parce que le danger aiguise la vigilance.
Ensuite la mention "Non sécurisé" ne veut pas dire dangereux. Prenons l'exemple d'un passage protégé pour piétons. On appelle ça "protégé" mais c'est pas quelques bandes de peinture blanche qui vont mieux protéger le piéton en cas d'accident que s'il traversait en dehors d'un tel passage. La peinture blanche est toutefois largement plus efficace que le cadenas du mode https parce qu'il n'existe pas d'entreprise suffisamment inconsciente pour aller faire croire que la peinture protège les piétons.
En terme de web, c'est une autre histoire, les sites http ne sont pas plus dangereux qu'hier, c'est seulement votre navigateur qui est encore plus con qu'hier.
Aujourd'hui ce sont seulement deux navigateurs et sur des pages précises, demain ça sera probablement plus voyant, étendu à toutes les pages http et surtout généralisé aux autres navigateurs. Quand il y a un mauvais coup à préparer, c'est rare que les con currents ne suivent pas le mouvement
Faire croire que le http deviendrait dangereux est aussi crédible que nos équipements informatiques cesseraient de fonctionner au premier janvier 2000, aussi crédible que l'annonce de fin du monde au 21 décembre 2012
En attendant, j'ai viré la connexion rapide de la page d'accueil ici :
et en bas de page (Qui Est En Ligne)
Pour se connecter il faudra donc maintenant passer par le bouton On de la barre de navigation ou par le lien Connexion à droite de la toolbar (haut de page)