Déjà, les clefs SSH ne sont pas concernées par Heartbleed. Heartbleed est une faille dans l’implémentation du protocole TLS, qui n’a rien à voir avec SSH (même si des notions de cryptographie sous-jacentes aux deux protocoles sont communes).
OpenSSH utilise une partie de OpenSSL (libcrypto, justement pour les fonctions cryptographiques), mais pas celle impliquée dans la faille Heartbleed.
Cependant, dans mon répertoire /etc/ssl/certs, la quasi totalité de mes certificats datent de 2010 à 2013 !!!
De quels certificats parles-tu ? Si tu parles des certificats racines fournis avec ta distribution (paquet ca-certificates sous Debian), ce ne sont pas tes certificats et ce n’est pas à toi de les renouveller, mais aux autorités de certifications qui les ont émis. Et encore, les certificats racines ne sont vraisemblablement même pas concernés non plus, parce que j’ose espérer que les autorités de certification conservent les clefs privés de ces certificats à l’abri sur des machines qui ne sont pas directement accessible depuis l’Internet (enfin, ça, c’est si les CA prenaient leur job au sérieux).
Les certificats que tu dois révoquer et remplacer sont ceux que tu as généré, fait signer (ou signé toi-même) et utilisé pour protéger n’importe quel service utilisant TLS.
# SSH != SSL
Posté par gouttegd . En réponse au message [HeartBleed] Quels certificats mettre à jour ?. Évalué à 7.
Déjà, les clefs SSH ne sont pas concernées par Heartbleed. Heartbleed est une faille dans l’implémentation du protocole TLS, qui n’a rien à voir avec SSH (même si des notions de cryptographie sous-jacentes aux deux protocoles sont communes).
OpenSSH utilise une partie de OpenSSL (libcrypto, justement pour les fonctions cryptographiques), mais pas celle impliquée dans la faille Heartbleed.
De quels certificats parles-tu ? Si tu parles des certificats racines fournis avec ta distribution (paquet
ca-certificatessous Debian), ce ne sont pas tes certificats et ce n’est pas à toi de les renouveller, mais aux autorités de certifications qui les ont émis. Et encore, les certificats racines ne sont vraisemblablement même pas concernés non plus, parce que j’ose espérer que les autorités de certification conservent les clefs privés de ces certificats à l’abri sur des machines qui ne sont pas directement accessible depuis l’Internet (enfin, ça, c’est si les CA prenaient leur job au sérieux).Les certificats que tu dois révoquer et remplacer sont ceux que tu as généré, fait signer (ou signé toi-même) et utilisé pour protéger n’importe quel service utilisant TLS.