L’accès HTTPS arrive sur Next INpact et va être étendu progressivement
Petit à petit, SSL/TLS fait son nid
Le 01 octobre 2015 à 11h37
2 min
Next
Next
« C'est bien joli tout ça, mais quand est-ce que vous activez HTTPS sur Next INpact ? » Nous pouvons désormais répondre à cette question : c'est pour bientôt. Une phase de bêta va en effet débuter, mais cette fonctionnalité sera pour le moment réservée à nos membres Premium. On vous explique pourquoi.
Depuis le lancement de la v6 du site, nous avons décidé de renforcer l'accès à nos services en HTTPS. C'est une fonctionnalité qui nous intéressait de longue date, mais qui répondait à différentes problématiques. La principale, comme nous avons déjà eu l'occasion de le mentionner, est celui des régies publicitaires.
HTTPS : une généralisation freinée par le marché publicitaire
En effet, toutes ne délivrent pas les campagnes de leurs clients de la sorte, empêchant de fait les sites de sauter le pas. L'année dernière, nous avons donc pris une première décision : exporter entièrement notre module de gestion du compte et le passer en HTTPS. Depuis, il est accessible via l'adresse https://compte.nextinpact.com.
Cette année, nous allons passer une nouvelle étape en activant l'accès HTTPS sur tout le site. Cela a demandé une migration progressive de notre gestion d'images et de plusieurs modules, mais ce travail est désormais terminé. Dans les prochains jours, un lien HTTP renverra donc directement vers la version HTTPS.
Une fonctionnalité réservée aux membres Premium dans un premier temps
La contrainte publicitaire reste par contre effective, c'est pourquoi cette fonctionnalité sera uniquement activable par nos membres Premium. Nous avons bien conscience qu'une activation générale serait préférable, mais le modèle économique du site repose encore en bonne partie sur la publicité, et nous n'avons donc pas la possibilité de faire autrement. Néanmoins, nous travaillons activement à une solution, de manière à étendre l'accès HTTPS à l'ensemble de nos utilisateurs dès que cela sera possible.
Le premier concerné sera le site, avant notre version mobile. Le cas du forum est en cours d'étude. Le tout sera mis en place sous la forme d'une bêta d'ici peu, le temps de nous assurer que tout fonctionne correctement. Bien entendu, nous vous tiendrons informé des différentes étapes.
Merci encore à tous pour votre soutien !
L’accès HTTPS arrive sur Next INpact et va être étendu progressivement
-
HTTPS : une généralisation freinée par le marché publicitaire
-
Une fonctionnalité réservée aux membres Premium dans un premier temps
Commentaires (114)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 01/10/2015 à 11h52
Avant Orange " />
" />
Le 01/10/2015 à 11h53
" /> par contre çà marchait le https sur la V5, qu’est ce qui était différent?
Le 01/10/2015 à 11h53
Je ne savais pas que les régies posaient problème. C’est vraiment la lie d’internet. J’espère qu’une tête pensante trouvera un nouveau modèle économique miracle pour se débarrasser de la pub d’ici quelques années…
Le 01/10/2015 à 11h55
Le 01/10/2015 à 11h55
Bien ! On lésine pas sur les ciphers siouplé hein. J’ai désactivé toutes les cochonneries de CBC, RC4 & co sur mon proxy " />
Ps: Rien que mentionner SSL dans l’article, brrrrrrrrrr
Le 01/10/2015 à 11h58
Le 01/10/2015 à 12h00
Le 01/10/2015 à 12h01
Qu’est ce que ca change concrètement par rapport au http normal ? On va avoir un logo qui dit que le site est signé mais ca apporte quelque sécurité de plus pour les utilisateurs?
Le 01/10/2015 à 12h03
Le 01/10/2015 à 12h04
bah …la nsa lie nativement le https …..donc bon.
Allez continuer ainsi ;)
Le 01/10/2015 à 12h04
Le 01/10/2015 à 12h07
Nous pouvons désormais répondre à cette question : c’est pour bientôt™
Le 01/10/2015 à 12h09
Donc ca y est, vous avez pas fait les radins et acheté enfin un certificat ssl ?
Ce qui est drôle c’est quand google commence a dire que ca punit les sites web qui n’ont pas de https alors la, tout le monde commence a sécuriser ses domaines " />
Le 01/10/2015 à 12h10
Et si en prémium on garde les publicités pour vous.
C’est possible de rester en http ?
Je sais je suis un me maso " />
Le 01/10/2015 à 12h12
Le 01/10/2015 à 12h14
Le 01/10/2015 à 12h33
Comme dit dans la news, on a déjà un certificat pour la partie compte notamment. Je ne vois pas trop le rapport à Google puisque les Google Bots ne seront pas spécialement des membres Premium ;) Après on a une demande croissante sur le sujet de la part des lecteurs depuis quelques temps, on y répond " />
Le 01/10/2015 à 12h36
nslookup -query=AAAA www.nextinpact.com
Server: 127.0.0.1
Address: 127.0.0.1#53
Non-authoritative answer:www.nextinpact.com
canonical name = nextinpact.com.
nextinpact.com has AAAA address 2400:cb00:2048:1::a29f:f941
nextinpact.com has AAAA address 2400:cb00:2048:1::a29f:fa41
;)
Le 01/10/2015 à 12h37
/hs Cette actu n’apparaissait pas en incognito, merci à mon flux RSS.
Le 01/10/2015 à 12h37
Ce sera une option, donc à activer, ou pas ;)
Le 01/10/2015 à 12h38
Et du coup, pour les abonnés classiques, qui ne voient pas la pub non plus (ni les traqueurs, en décochant la case adéquate) ? Pourtant, ils n’ont pas l’air d’y avoir droit (je viens de tester).
Le 01/10/2015 à 12h41
Il faut lire l’actu avant de commenter ;)
Le 01/10/2015 à 12h44
Très bonne nouvelle, merci pour le travail accompli !
Le 01/10/2015 à 12h45
+1
Le 01/10/2015 à 12h47
" />
http://www.hoaxbuster.com/hoaxliste/legende-urbaine-lecture-actualites-commentai…
" />
Le 01/10/2015 à 12h50
Le 01/10/2015 à 12h51
Probablement quand les sites arrêteront de passer par eux quand d’autres concurrents avec HTTPs feront leur apparition :)
Le 01/10/2015 à 12h59
C’est plus compliqué que ça, mais c’est un mouvement qui est initié oui (surtout depuis que Google a basculé tous ses éléments en HTTPS " />)
Le 01/10/2015 à 13h00
ohohohoho encore une fonctionnalité premium, nice ! " />
(sinon je sais pas ce que ca va changer maispagrave) " />
Le 01/10/2015 à 13h07
Le 01/10/2015 à 13h08
Le 01/10/2015 à 13h12
Ils bougeront quand ils comprendront pourquoi leur traffic diminue, à cause du mixed content.
Le 01/10/2015 à 22h01
Le 01/10/2015 à 22h23
C’est déjà le cas, mais cela n’a aucun impact sur l’expérience utilisateur, tout comme l’HTTPS…
2400:cb00:2048:1::a29f:f941
Le 01/10/2015 à 22h33
Ce que tu demandes s’appelle une faille de sécurité.
Donne moi ta clé de maison et ton code CB, tu n’en as pas besoin.
Un mot de passe long et simple à se rappeler est la meilleure des armes.
Et surtout unique.
Le 01/10/2015 à 22h46
Alors… contrairement à ce que tu affirme, j’ai lu la news. Et ça ne me parait pas clair du tout. Parce que Premium != abonné (oui, c’est pénible le double tarif hein ? Faut expliquer les différence à tout le monde). Or les abonnés non plus n’ont pas de pub. Du coup, je demande des précisions…
Le 01/10/2015 à 22h49
Mais certutil lui peut être déployé via GPO, non ? ^^
Le 01/10/2015 à 23h08
Mais certutil, lui, peut être déployé via GPO, non ? ^^
Le 02/10/2015 à 06h13
http://www.nextinpact.com/news/95865-refonte-nos-offres-dabonnement-ce-qui-vous-attend.htm
;)
Le 02/10/2015 à 07h02
Super ! merci je n’y avais pas pensé !
Le 02/10/2015 à 07h27
Le 02/10/2015 à 08h00
Suffit de chercher un peu sur le net …
même Nxi en a parlé …c’était le feuilleton de l’été ,l’aurais tu raté " />
cadeau ">
Le 02/10/2015 à 08h32
Le 02/10/2015 à 08h41
J’ai pas tout lu, donc ma question est peut-être déjà posée :
En lisant, je comprends que le passage en HTTPS sera automatique, est-ce que ça sera bel et bien le cas ?
Au boulot, je n’arrive pas encore à comprendre quelle est la configuration exacte, mais les proxy semblent bloquer tout les sites HTTPS qui n’ont pas été explicitement validés, du coup possible que je n’ai plus accès si c’est du HTTPS :(
Le 02/10/2015 à 08h42
Le 02/10/2015 à 09h00
Pense bien à décocher « cookies » dans « Vider l’Historique lors de la fermeture de Firefox » sinon t’aura le même souci " />
Le 02/10/2015 à 09h19
Le 01/10/2015 à 12h14
Elle était facile, celle là, mais bon, +1
Sinon, effectivement, l’image “SSL secure” , ça peut faire sourire vu que les recommandations vont dans le sens de virer toute forme de SSL et de ne rien laisser d’inférieur à TLS 1.1…
Le 01/10/2015 à 12h16
Certificat X.509 et non SSL " />
(oui je sais, tout le monde se trompe volontairement ou pas)
" />
Le 01/10/2015 à 12h16
Et du DPI aussi " />
Le 01/10/2015 à 12h18
Le 01/10/2015 à 12h21
Les recommandations ne “vont plus dans le sens” " />
SSLv3 est officiellement déprécié par l’IETF depuis juin. Il ne doit plus être utilisé sur Internet. Et oui, il faudrait forcer TLS 1.2, mais là c’est plus dur " />
D’ailleurs les dévs de LibreSSL l’ont récemment viré. Du coup, faudrait qu’ils se renomment LibreTLS " />
Le 01/10/2015 à 12h22
Le 01/10/2015 à 12h22
Par curiosité, quelle loi impose de mettre l’interception ssl en place?
Le 01/10/2015 à 12h24
Question vraiment bête mais … Pourquoi faire ? (vraie curiosité …)
Le 01/10/2015 à 12h25
" />.
En en plus parfaitement expliqué comme toujours … Respect.
Le 01/10/2015 à 12h26
bonne nouvelle! merci " />
Le 01/10/2015 à 12h26
Je plussoie
Y’aura moyen de rester en http ?
Ma boite fait aussi de l’interception et tout https ca va rendre de mon coté le site illisible.
Le 01/10/2015 à 12h30
Ouais et encore Firefox il faut lui mettre le certificat de la boîte directement à la main dedans (en tout cas nous on a pas trouvé comment faire sans) car il a son propre dépôt de certificat alors qu’avec Chrome/IE/Edge ça passe tout seul.
Le 01/10/2015 à 12h30
Tu connais l’explication technique? En théorie, in MITM bien fait devrait être transparent autant pour le client que le serveur.
Le 01/10/2015 à 12h31
On avait fait des tests à l’époque mais ça posait quelques soucis et notamment ça bloquait toute la pub, d’où la nouvelle stratégie en attendant de pouvoir faire autrement " />
Le 01/10/2015 à 12h31
Le souci c’est surtout : quand est-ce que les intermédiaires vont tous passer à du HTTPS…
Le 01/10/2015 à 12h32
+1 c’est transparent chez nous.
Le 01/10/2015 à 13h32
" />
Le 01/10/2015 à 13h46
C’est ce que j’allais dire, pas besoin de faire des attaques MITM SSL sur le trafic de ses employés en échangeant les certifs SSL pour savoir quels sites ils visitent… Quand on fait du MITM SSL c’est qu’on veut clairement déchiffrer le contenu des requêtes et pas seulement savoir où elles vont…
Les attaques MITN SSL sur les proxies d’entreprises sont des pratiques de sécurité détestables, en plus d’entrainer des violations de la corresponsance très facilements.
Le 01/10/2015 à 14h09
Le 01/10/2015 à 14h14
hey va falloir que je renouvelle mon abo moi, je viens de voir qu’il se termine le 6…
Le 01/10/2015 à 14h26
Le 01/10/2015 à 14h31
Le 01/10/2015 à 14h33
Ouai, ouai ouai… vous faites ce que vous voulez tant que ça fonctionne avec TOR. Ce qui n’est pas le cas pour l’instant et ce, depuis plusieurs mois. Impossible de se connecter.
Le 01/10/2015 à 14h40
Oui si tu regardes bien dans ton navigateur quand tu vas sur du https c’est le certificat de la boîte mais ça ne pose pas de soucis.
Le 01/10/2015 à 14h50
Le 01/10/2015 à 14h52
Quand laisser passer TOR nous permettra de ne pas subir de DDOS, on y pensera ;)
Le 01/10/2015 à 14h52
Le 01/10/2015 à 14h57
Le 01/10/2015 à 14h57
Pourquoi le https empêche les pubs et pas le http normal ?
Désolé mais pas le temps de lire tous les commentaires, au cas ou il y ai déjà une réponse.
Le 01/10/2015 à 15h02
Parce que les régies de pubs ne sont généralement pas en HTTPS, à contrario du HTTP. C’est expliqué dans le new ;-).
Le 01/10/2015 à 15h05
Le 01/10/2015 à 15h31
Le 02/10/2015 à 11h37
Pour infos, un tunnel ssh sur le port 443 ca se détecte très facilement par rapport à un vrai site https.
Je sais j’ai fais mon stage de fin d’étude dans le service sécurité d’un grande boite francaise et ils envoyent des avertissement pour contournement de la politique de sécutité du SI. Après toutes les boites ne le font pas non plus.
Le 02/10/2015 à 11h47
Le 02/10/2015 à 12h03
Ok, j’attirai juste l’attention sur le fait qu’il y a des risques car c’est souvent écrit/interdit dans la charte du SI.
Perso, je préfèrerai consulter mes sites sur mon smartphone ou faire du tethering.
Le 02/10/2015 à 12h14
Est ce qu’on peut m’expliquer les enjeux ? Je comprends pas trop en quoi c’est une bonne (ou mauvaise) nouvelle ?
Le 02/10/2015 à 14h13
Ça existe une entreprise qui surveille d’aussi près l’usage de sa connexion internet, mais qui t’autorise à faire du tethering en direct?
Le 03/10/2015 à 22h36
" />
" />
Le 05/10/2015 à 09h24
Le 05/10/2015 à 10h48
Le 05/10/2015 à 10h53
Certaines personnes ont des PC portable hors réseau, d’autres avec VPN facultatif.
Et c’est si surveillé que ça car si quelqu’un fait des bétises sur internet, a ton avis, le SWAT il va venir toquer chez qui ?
Le 06/10/2015 à 21h44
Le 01/10/2015 à 11h44
Ah ! Ca fait plaisir !
Une nouvelle favorable (de plus) pour passer Premium !
Le 01/10/2015 à 11h44
" />
Le 01/10/2015 à 11h46
" /> Merci l’équipe !
Le 01/10/2015 à 11h48
" />
Le 01/10/2015 à 11h49
Merci ! c’est mieux !
Le 01/10/2015 à 11h49
Bonne nouvelle :)
Par contre le certificat n’est pas accepté par mon firefox beta 42. La route est longue pour migrer vers HTTPS ;)
Le 01/10/2015 à 11h49
Merci " />
Les admins réseaux galèreront un peu plus pour suivre les conneries que je raconte quotidiennement " />
Le 01/10/2015 à 11h51
Et IPv6, c’est pour quand " />
Le 01/10/2015 à 11h52
" />
Par contre l’image d’illustration… " />
Le 01/10/2015 à 15h35
Le 01/10/2015 à 16h36
J’ai peut être raté quelque chose, mais qu’est ce qui empêche le navigateur de charger un contenu externe HTTP si la page elle même est en HTTPS. Ce sont deux requêtes et connexion TCP qui n’ont rien à voir.
EDIT : En fait, je viens de voir ça sur le MDN :
If your website delivers HTTPS pages, all active mixed content delivered via HTTP on this pages will be blocked by default
Je ne savais pas que les navigateurs (en l’occurrence Firefox) bloquait ce genre de contenu. L’époque d’IE6 qui signalait juste qu’il y avait “du contenu non sécurisé dans cette page” remonte à longtemps " />
Le 01/10/2015 à 16h42
En fait c’est parce que Firefox n’utilise pas le magasin de certificat de Windows mais seulement le sien. Du coup pour que Firefox reconnaisse le certificat de l’entreprise il faut lui ajouter manuellement le certificat public du pare-feu.
D’ailleurs celà fait parti des frein de firefox en entreprise… pas d’utilitaire de gestion centralisé.
EDIT/ BBQ " />
Le 01/10/2015 à 16h49
Le 01/10/2015 à 16h58
Est-ce que ce sera un certificat let’s encrypt ? ici
Le 01/10/2015 à 16h58
Tu as eu réponse à ta question ^^. D’ailleurs on peut le voir avec la console développeur (F12 > console), il indique Mixed-content de mémoire. On peut d’ailleurs voir là, que le certificat utilisé a été signé avec l’algorithme de hashage SHA-1, il indique donc une erreur et on voit aussi une multitude d’avertissements concernant des propriétés CSS " />
Le 01/10/2015 à 17h01
Ça m’étonnerai fortement, étant donné que NextINpact indique que ce sera bientôt et que le certificat racine de let’s encrypt n’est pas encore intégré dans la base des navigateurs, même s’ils en ont fait la demande récemment (cf. Blog de let’s encrypt).
Le 01/10/2015 à 17h36
Cette année, nous allons passer une nouvelle étape en activant l’accès HTTPS sur tout le site.
Ah… cool. Chiffrer l’envoi de commentaires publiques, c’est indispensable. " />
HTTPS, ou le mythe du cadenas.
Le 01/10/2015 à 18h10
Qu’en est-il avec le script décrit sur ce sitehttp://blog.hellnino.com/?p=461 ? Visiblement c’est possible de l’éxecuter via GPO.
Le 01/10/2015 à 18h19
Il faut déployer certutil sur les postes avant (nss) donc c’est pas top quand même " />
A moins qu’on puisse appeler depuis un partage réseau…
Le 01/10/2015 à 18h49
L’échange de certificat à la volée (qui est de l’usurpation d’identité selon moi) avec une autorité de certif ajoutée localement ne fonctionne pas si le réglage du certificate pinning est réglé sur strict dans le navigateur. " />
Le 01/10/2015 à 19h39
Putin encore un essai du Canada. Du coup je sais plus ce que je voulais dire…
Le 01/10/2015 à 19h53
Le 01/10/2015 à 20h18
Le 01/10/2015 à 21h08
Et pour les utilisateurs non premium qui ne voient pas la pub ? " />
Le 01/10/2015 à 21h10
Petite demande au passage : peut-on avoir une url personnalisée de connexion automatique à son compte premium ?
Car mon firefox vire automatiquement les cookies à chaque fermeture et taper le mot de passe à chaque fois… même si c’est juste une fois par jour le matin…
merci d’avance !