Demande #1857
Cas du formulaire de login de la page http://www.april.org
0%
Description
Visiblement https://agir.april.org/issues/1030#note-1 n'a pas été traité et c'est assez fâcheux en terme de sécurité. Maintenant qu'on a des vrais certificats est-ce qu'on ne pourrait pas tout simplement forcer le https:// sur april.org. C'est d'ailleurs ce que ne vont pas tarder à recommander FF et Chromium.
Related issues
History
Updated by François Poulain almost 7 years ago
Voir https://agir.april.org/issues/1686
Solution: patcher drupal ou changer pour autre chose.
Updated by Vincent-Xavier JUMEL almost 7 years ago
Mais tout mettre en https ne résout pas le souci ?
Updated by François Poulain almost 7 years ago
Si. Mais perso ça me chagrine que des infos publiques ne soient pas accessibles en clair et nécessitent des tonnes de calculs pour être lisibles.
Updated by Edouard Dausque almost 7 years ago
Dans ce cas enlever le formulaire de login et le remplacer par un lien ?
Updated by Vincent-Xavier JUMEL almost 7 years ago
François Poulain a écrit :
Si. Mais perso ça me chagrine que des infos publiques ne soient pas accessibles en clair et nécessitent des tonnes de calculs pour être lisibles.
Sauf qu'on ne sait pas tellement gérer ça autrement pour l'instant. Et personnellement, ça ne me chagrine pas plus que ça, d'autant plus que ça authentifie la source.
Updated by Quentin CHERGUI almost 7 years ago
Les temps de calcul pour TLS sont négligeables sur une machine moderne avec le trafic que l'on a.
Et si les cookies de sessions passent en clair ensuite, ça annule en partie l'intérêt de faire du TLS.
Ça ne bloque aucun visiteur de le faire sur la partie publique. Et ça complique la vie à quelqu'un qui veut voir exactement quelles pages un utilisateur a vu (bien que ce soit un risque assez négligeable sur le site de l'April).
Enfin ça préserve des saloperies style proxys transparents qui "optimisent" les pages dont les opérateurs mobiles sont (étaient ?) friands.
En l'état, j'ai du mal à voir quels avantages ça aurait de ne pas le faire.
Updated by Benjamin Drieu almost 6 years ago
- Status changed from Nouveau to Confirmé
- Assignee set to Benjamin Drieu
- Priority changed from Normale to Élevée
- Target version changed from Backlog to Février 2018
Updated by Benjamin Drieu almost 6 years ago
- Is duplicate of Demande #1752: Implémenter HTTP Strict Transport Security sur april.org added