Sei proprio sicuro di sapere come (non) funziona il sistema dei certificati TLS?
Per esempio che una sola CA compromessa permette di impersonare qualsiasi sito web senza che l’utente sospetti niente? O per esempio che il tanto osannato Let’s Encrypt è stato fondamentale per tutta una serie di attacchi governativi di massa anche solo pochi mesi fa?
E non si tratta solo di siti web! Né solo di browser sviluppati da gente incompetente! I certificati TLS vengono usati per autenticare nodi e cifrare comunicazioni per una vasta varietà di applicazioni (persino quelle che insistono a non usare l’HTTP come protocollo!).
Senza considerare i complessi problemi geopolitici che le CA determinano. Hai mai considerato quale concorrenza ponga Let’s Encrypt alle società che vendono certificati in Italia o in Europa? O alle conseguenze che minori introiti hanno sulla sicurezza informatica di tali società?
Senza considerare MitM istituzionalizzati e normalizzati come Cloudflare!
Io non uso HTTPS sul mio sito per protesta contro l’ipocrisia e contro l’ignoranza.
L’ipocrisia di definire ingannevolmente
- “Not Secure” un sito web che non contiene JavaScript, non propone alcun form e non pubblica materiale in alcun modo sensibile
- “Secure” un sito che viene servito via HTTPS ma esegue JavaScript di terze parti sul computer del visitatore.
L’ignoranza di non conoscere gli svantaggi
Come dico spesso, chi non è in grado di spiegare quando NON usare una tecnologia, non ha la competenza necessaria per decidere sulla sua adozione.
PS: scusami per il tono indignato. Non è mia intenzione offenderti, ma non sopporto il conformismo in generale, figurati quello informatico, dettato dalla propaganda/marketing. Tutti biasimano l’hype in informatica, ma l’hype è la punta dell’iceberg.