a écrit :
Sauf que c'est une mauvaise raison. Car le SSL ne protège que le contenu, pas les métadonnées.
Pas tout faux, mais pas tout juste. Sauf erreur on ne peut pas voir quelle page exacte tu as consulté vu que la première ligne de la requête HTTP indiquant l'URL est derrière le handshake SSL.
Par contre c'est vrai, ça ne protège pas du fait qu'on peut voir quand tu t'es connecté sur le serveur. Contre ça il n'y a guère que TOR et les réseaux analogues, pour ceux qui sont parano à ce point.
En fait ce n'est pas si compliqué que ça de mettre en place SSL. C'est déjà tout prévu.
Let's encrypt notamment met tout en oeuvre pour que l'installation d'un certificat soit la plus facile possible sur son serveur, et c'est gratuit. De plus en plus d'hébergeurs proposent d'installer les certificats de Let's encrypt,
A mes débuts j'ai eu une période où j'avais hébergé mon site chez Infomaniak, c'est un très bon hébergeur, je suis certain qu'il y a quelque chose de prévu dans leur panel admin pour que ce ne soit qu'une affaire de quelques clics.
ET pour les anciennes URL en HTTP qui circulent encore peut-être par milliers ou millions partout sur la toile, j'ai vu passer je ne sais plus où qu'on pouvait s'enregistrer quelque part pour que les navigateurs les transforment d'eux-mêmes automatiquement.
ET ensuite il y a la redirection .htaccess qui permet de forcer les derniers qui ne suivent pas la règle.
A terme le but c'est bien d'éteindre complètement le port 80...
Comme tout le monde, je m'y mets gentiment ! Mais ça n'a rien de sorcier, contrairement à ce qu'on croit. En fait ça fait déjà plusieurs années que la transition est en route, ça a commencé après les révélations NSA. Pour les tout premiers c'était beaucoup plus compliqué. C'est juste que là, maintenant, Google nous force la main.
Même se mettre à OpenSSL en C++ n'est pas si méchant que ce que j'avais imaginé avant de commencer.
Rajout après la dernière réponse de PappyJP: la plupart de ce qui est décrit n'est pas entièrement nécessaire au début. Les protections XSS, tu peux mettre ça en place progressivement et tu n'es pas obligé pour que Google soit content, si j'ai bien compris.
Modifié par QuentinC (24 Mar 2017 - 15:58)