CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Remettez le site avec du HTTPS

Craftbukkit
Craftbukkit
Niveau 20
06 janvier 2018 à 00:09:45

Car depuis Août/Juillet avec Chrome et Opera en tout cas maintenant y a marqué "Non sécurisé" en haut quand on tape au clavier dans un champ de texxte, du coup ça fait fuir les gens :(

(et puis du coup mon script de notification marche plus [[sticker:p/1kks]] )

Pseudo supprimé
Pseudo supprimé 06 janvier 2018 à 01:09:37

Ça ne rapporte pas d'argent à Webedia, donc ils ne le feront pas.

Dommage pour eux, il ne sont pas au courant que d'ici quelques versions, Chrome et Firefox (notamment) pourront même signaler les sites en HTTP comme non-sécurisé de façon plus voyante et non-agréable.

Kheyra
Kheyra
Niveau 27
06 janvier 2018 à 01:20:09

Libérez SSL https://image.noelshack.com/fichiers/2016/34/1471865484-stickermrrobot.png

pudge95
pudge95
Niveau 9
06 janvier 2018 à 11:21:51

Le 06 janvier 2018 à 03:16:45 kermitou3 a écrit :
Surtout que y'a aucune raison de ne pas passer en HTTPS.
Ça permettrait même de passer en HTTP/2 et speeder le site, plus de sécu, plus de rapidité, meilleur ranking google.
C'est dans leur intérêt aussi.

Ouais mais bon, on parle de compétence là https://image.noelshack.com/fichiers/2016/24/1466366197-risitas10.png

Pseudo supprimé
Pseudo supprimé 26 avril 2018 à 12:04:10

Un jour l'aura t-on?

Message édité le 26 avril 2018 à 12:04:35 par Pseudo supprimé
Pseudo supprimé
Pseudo supprimé 26 avril 2018 à 12:07:13

Je pense que c'est peut-être aussi pour laisser les messages accessibles en clair, notamment pour faciliter certaines tâches de recherche aux flics.

Ddosmoi2
Ddosmoi2
Niveau 10
26 avril 2018 à 13:06:20

Ce qui est marrant c'est que la page de connexion est HTTPS mais pas le reste du site :)

Grey-Kangaroo
Grey-Kangaroo
Niveau 12
26 avril 2018 à 16:22:00

Surtout que y'a aucune raison de ne pas passer en HTTPS.

Ouais voila surtout qu'ils ont déjà un certificat, ainsi ils doivent juste le mettre en place partout sur le site.

La raison qui me vient à l’esprit est que les pages sécurisées demandent plus de ressources qu'une autre qui ne l'est pas... mais déjà avec une sécurité minimale (RSA2048-AES128) la surcharge n'est pas phénoménale alors pourquoi quand même ? :(

Ouais mais bon, on parle de compétence là

C'est littéralement quelques lignes de code, ainsi parler de compétence c'est une insulte. :noel:

Je pense que c'est peut-être aussi pour laisser les messages accessibles en clair, notamment pour faciliter certaines tâches de recherche aux flics.

Non du tout ce n'est pas l'intérêt de l'https dans notre cas, celui-ci sert surtout à rendre ton trafic privé entre toi et le serveur... mais les endpoints (toi ou les serveurs) ne sont pas protégés.

En gros si un forumeur poste de la merde (ton exemple), il poste surtout cette merde sur les serveurs de JVC ainsi la police devra simplement demander une copie à Webedia. Le contenu crypté précédemment est totalement accessible sur les serveurs.

Mais l’absence de l'https n'est effectivement pas une bonne chose pour diverses raisons, pour rappel celui-ci à 3 objectifs :

1) Garantir l'identité du serveur

C'est à dire que tu visite bien jeuxvideo.com et non un clone eco+.

D'ailleurs je ne sais pas si vous avez remarqué mais comme cache misère ils ont foutu un script qui émet une alerte quand le nom de domaine est différent... ce qui prouve que c'est aussi un problème pour eux.

L'https prévient justement ce risque. :ok:

PS : Traduire simplement la page provoque l'action du script : https://translate.google.com/translate?sl=fr&tl=en&js=y&prev=_t&hl=fr&ie=UTF-8&u=http%3A%2F%2Fwww.jeuxvideo.com%2F&edit-text=&act=url

2) Garantir l'intégrité des échanges

C'est à dire que le contenu n'est pas manipulé ou modifié pendant le transfert, par exemple on peut imaginer que pendant la PGW un access point malveillant rajoute du pédo dans les messages des forumeurs (et des admins :noel:).

3) Garantir la confidentialité des échanges

C'est à dire que le contenu est illisible pendant le transfer, et c'est la fête au slip parce que cela ouvre la porte à pleins d'abus parce que tout le monde peut lire ce que tu fait sur JVC.

Bref voila j'ai expliqué avec des arguments pourquoi il n'y a aucune raison de ne pas implémenter l'https sur JVC... en espérant que cela va faire bouger quelque chose. :(

Ce qui est marrant c'est que la page de connexion est HTTPS mais pas le reste du site :)

Peut-être parce c'est l’endroit le plus critique, notamment ou tu tape des identifiants ? :doute:
J'ai même envie de dire encore heureux, parce que sinon c'est la honte. :hap:

Message édité le 26 avril 2018 à 16:24:06 par Grey-Kangaroo
---3---
---3---
Niveau 3
26 avril 2018 à 17:15:25

La raison qui me vient à l’esprit est que les pages sécurisées demandent plus de ressources qu'une autre qui ne l'est pas... mais déjà avec une sécurité minimale (RSA2048-AES128) la surcharge n'est pas phénoménale alors pourquoi quand même ? :(

la raison c'est toute la chaîne de scripts/iframes publicitaires derrière n'est pas adaptée c'est tout et c'est celle qui est partagée par la plupart des gros sites éditoriaux

1) Garantir l'identité du serveur

C'est à dire que tu visite bien jeuxvideo.com et non un clone eco+.

pour ça pas besoin il faut regarder le nom de domaine

et le clone eco+ prendra soin de mettre un letsencrypt

2) Garantir l'intégrité des échanges

C'est à dire que le contenu n'est pas manipulé ou modifié pendant le transfert, par exemple on peut imaginer que pendant la PGW un access point malveillant rajoute du pédo dans les messages des forumeurs (et des admins :noel:).

deviens réalisateur netflix

3) Garantir la confidentialité des échanges

C'est à dire que le contenu est illisible pendant le transfer, et c'est la fête au slip parce que cela ouvre la porte à pleins d'abus parce que tout le monde peut lire ce que tu fait sur JVC.

non, la totalité des personnes connectées à ton AP wifi et disposant de ta clef (ou bien celles connectées à ton AP ouvert quand tu utilises un AP ouvert ET écoutant ton trafic à proximité physique immédiate dans le cas idoine) c'est à dire dans environ 100 % des cas statistiques toi

aty007
aty007
Niveau 10
26 avril 2018 à 17:43:52

A l'heure actuelle c'est pire d'être en HTTPS avec des éléments non HTTPS (ex : comme dit MVDD les éléments publicitaires) que d'être en HTTP.

C'est le soucis qu'on a actuellement au boulot, on essaye de passer petit à petit en HTTPS et les navigateurs hurlent pas mal quand t'es HTTPS avec des éléments non HTTPS. Alors que quand t'es en HTTP le navigateur ne fout une alerte que dans les formulaires de mot de passe).

Star-Joestar
Star-Joestar
Niveau 10
26 avril 2018 à 17:48:15

"C'est littéralement quelques lignes de code, ainsi parler de compétence c'est une insulte. :noel:"

Ils ont mis 3h à corriger les conséquences de 3 pauvres changement de place de certains éléments
Le karma marche pas
La suppression des pseudos marche pas
Ils ont dit qu'ils allaient rajouter un message pour les 410 fait par les auteurs, ça fait perpet et toujours rien
Le bug de la nouvelle page

On peut en citer plein, oui on peut parler de compétence avec cette équipe technique de STAGIAIRES DE 3EME :noel:

Grey-Kangaroo
Grey-Kangaroo
Niveau 12
26 avril 2018 à 17:48:15

la raison c'est toute la chaîne de scripts/iframes publicitaires derrière n'est pas adaptée c'est tout et c'est celle qui est partagée par la plupart des gros sites éditoriaux

Donc à la fin c'est en réalité eux qui ne veulent simplement pas migrer leur infrastructure ?
D'ailleurs pourquoi c'est un problème ? C'est les sources de ces scripts ne sont pas sécurisée également ?

pour ça pas besoin il faut regarder le nom de domaine

et le clone eco+ prendra soin de mettre un letsencrypt

Non mais j'explique l'intérêt de l'https, après oui généralement regarder le domaine est suffisant pour quelqu'un qui à des compétences en informatique, mais pour les autres c'est une très mauvaise idée.

L'idée en tant que utilisateur lambda est que tu trust uniquement le domaine jeuxvideo.com avec la connexion sécurisée validée par le navigateur.

deviens réalisateur netflix

C'est pas une réponse ça et c'était surtout un exemple, qui en plus n'est totalement pas exagéré.

non, la totalité des personnes connectées à ton AP wifi et disposant de ta clef (ou bien celles connectées à ton AP ouvert quand tu utilises un AP ouvert ET écoutant ton trafic à proximité physique immédiate dans le cas

Non attention tu parle d'autre chose, moi je parle uniquement de la connexion en elle même sans tenir compte des encapsulations par derrière. Ainsi oui une connexion HTTP est parfaitement lisible, et encore oui, une connexion HTTPS n'est cette fois pas lisible.

Ddosmoi2
Ddosmoi2
Niveau 10
26 avril 2018 à 17:49:40

Le 26 avril 2018 à 17:43:52 aty007 a écrit :

Alors que quand t'es en HTTP le navigateur ne fout une alerte que dans les formulaires de mot de passe).

Sur PC (w10 et chrome bêta tous les deux à jour) j'ai une belle alerte quand je saisis dans le champ de réponse pourtant alors que c'est pas un champ de mot de passe :( https://image.noelshack.com/fichiers/2018/17/4/1524757744-capture.png

Message édité le 26 avril 2018 à 17:50:03 par Ddosmoi2
---3---
---3---
Niveau 3
26 avril 2018 à 17:53:19

Donc à la fin c'est en réalité eux qui ne veulent simplement pas migrer leur infrastructure ?

oui et toute la cascade d'infrastructure de leurs partenaires commerciaux

D'ailleurs pourquoi c'est un problème ? C'est les sources de ces scripts ne sont pas sécurisée également ?

exact

Non mais j'explique l'intérêt de l'https

ce n'en est pas un n'importe qui a un certificat sans vérification humaine ni grande réaction du CA aujourd'hui

Non attention tu parle d'autre chose, moi je parle uniquement de la connexion en elle même sans tenir compte des encapsulations par derrière.

lisible par qui avec quels moyens et où ?

Grey-Kangaroo
Grey-Kangaroo
Niveau 12
26 avril 2018 à 18:06:08

oui et toute la cascade d'infrastructure de leurs partenaires commerciaux

Ah donc c'est cela... enfin au pire il y a juste un cadenas jaune, mais il n'y a pas un gros popup qui indique que la connexion n'est pas sécurisée. :(

ce n'en est pas un n'importe qui a un certificat sans vérification humaine ni grande réaction du CA aujourd'hui

Ouais d'accord si tu manipule les choses comme le DNS ou encore le magasin de certificat, mais dans une machine saine c'est suffisamment crédible pour être pris en compte.

Sinon c'est vrai que c'est beaucoup automatisé aujourd'hui (j'utilise justement let's encrypt pour mon serveur) mais cependant tu ne pourra jamais faire un nouveau certificat valide avec le nom de domaine jeuxvideo.com par exemple.

En plus vu qu'on parle de let's encrypt, ils font systématiquement un challenge DNS avant de fournir le nouveau certificat... ce qui est pour moi amplement suffisant.

lisible par qui avec quels moyens et où ?

Lisible uniquement dans les endpoints (client et serveur) mais pas pendant la transmission, en excluant les failles et attaques.

Message édité le 26 avril 2018 à 18:08:32 par Grey-Kangaroo
Sous forums
  • Gestion des forums sans modérateurs
  • Sondages
  • Suggestions jeuxvideo.com
  • Boutique jeuxvideo.com
  • Demandes d'élections
La vidéo du moment