On peut aussi simplement se poser la question de l'utilité réelle des certificats, surtout sachant qu'il a déjà été démontré qu'on peut créer des faux
À ma connaissance, les seuls cas avérés de certificats falsifiés étaient des certicats utilisant un condensat MD5.
Ce n’est pas parce que les autorités de certification font n’importe quoi — comme continuer à utiliser un algorithme longtemps après que sa résistance a été mise en doute — qu’il faut jeter le bébé avec l’eau du bain. Ce ne sont pas les certificats X.509 le problème, mais la manière de valider leur authenticité.
SSL devrait se contenter de faire se qu'il sait faire: chiffrer.
Sans authentification (ou avec une fausse promesse d’authentification comme celle apportée par les autorités de certification), ça ne sert à rien contre les attaquants actifs — ça protège contre Eve, pas contre Mallory.
[^] # Re: auto signé
Posté par gouttegd . En réponse au sondage Comme autorité de certification pour linuxfr.org je préfèrerais.... Évalué à 4.
À ma connaissance, les seuls cas avérés de certificats falsifiés étaient des certicats utilisant un condensat MD5.
Ce n’est pas parce que les autorités de certification font n’importe quoi — comme continuer à utiliser un algorithme longtemps après que sa résistance a été mise en doute — qu’il faut jeter le bébé avec l’eau du bain. Ce ne sont pas les certificats X.509 le problème, mais la manière de valider leur authenticité.
Sans authentification (ou avec une fausse promesse d’authentification comme celle apportée par les autorités de certification), ça ne sert à rien contre les attaquants actifs — ça protège contre Eve, pas contre Mallory.