Il y en a qui pensent à DNSSEC si j'ai bien compris, mais c'est loin d'être acquis et c'est complexe)
Oui, c’est le cas notamment de DANE, DNS-based authentication of named entities. C’est ce qu’il y a de plus prometteur d’après moi et ce n’est pas, en soi, très compliqué. Côté utilisateur en particulier, c’est même encore plus simple que le système actuel des CA, puisque l’utilisateur n’a besoin de faire confiance que dans le DNS (ce qu’il fait déjà pour la résolution du nom de toute façon) et non pas dans des CA tierces dont il ignore tout.1
Le gros problème de DANE, c’est que ce n’est fiable qu’au-dessus de DNSSEC, qui lui est en effet complexe, pas encore très déployé côté serveur (sur tous les sites que je fréquente habituellement, je n’en connais qu’un seul dont le domaine soit signé), et encore très mal supporté côté client...
1 À noter toutefois que DANE peut aussi, à la discrétion de l’administrateur, s’utiliser en complément du système des CA et non pas uniquement en remplacement de celui-ci.
[^] # Re: Please Put OpenSSL Out of Its Misery
Posté par gouttegd . En réponse au journal journal bookmark : vers un fork d'OpenSSL ?. Évalué à 6.
Oui, c’est le cas notamment de DANE, DNS-based authentication of named entities. C’est ce qu’il y a de plus prometteur d’après moi et ce n’est pas, en soi, très compliqué. Côté utilisateur en particulier, c’est même encore plus simple que le système actuel des CA, puisque l’utilisateur n’a besoin de faire confiance que dans le DNS (ce qu’il fait déjà pour la résolution du nom de toute façon) et non pas dans des CA tierces dont il ignore tout.1
Le gros problème de DANE, c’est que ce n’est fiable qu’au-dessus de DNSSEC, qui lui est en effet complexe, pas encore très déployé côté serveur (sur tous les sites que je fréquente habituellement, je n’en connais qu’un seul dont le domaine soit signé), et encore très mal supporté côté client...
1 À noter toutefois que DANE peut aussi, à la discrétion de l’administrateur, s’utiliser en complément du système des CA et non pas uniquement en remplacement de celui-ci.