• [^] # Re: auto signé

    Posté par (site web personnel, Mastodon) . En réponse au sondage Comme autorité de certification pour linuxfr.org je préfèrerais.... Évalué à 9.

    Attention, j’ai bien précisé que je n’y connaissait rien à CACert, mais que dans le débat Tanguy vs. Zenitram le premier sort des arguments qui me convainquent, et que le second ne fait que du FUD. La position de Zenitram est peut-être la vraie, mais il ne la défend pas avec des arguments rationnels.

    Je renchéris seulement avec une expérience personnelle avec un CA qui n’est pas CACert et qui selon Tanguy, fait moins bien que CACert sur le point précis que Tanguy évoque. Mon expérience confirme sur ce point là que le CA auquel j’ai du traité fait moins bien que ce que dit Tanguy de CACert, sur ce point.

    Par contre je ne peux pas confronter mon expérience avec ce que dit Zenitram de CACert. En fait Zenitram ne dit pas grand chose de CACert sinon que de dire que c’est moins bien, mais il ne dit pas vraiment pourquoi... Si vraiment c’est si facile de démontrer que CACert a des fenêtres grandes ouvertes, on doit pouvoir me les montrer.

    Peut-être que Tanguy se trompe ou même ment, j’en sais rien, mais ce qu’il dit ressemble à quelque chose d’assez sérieux à coté du FUD très très grossier de Zenitram. Le diable a peut-être le plus mauvais avocat...

    Ce qui est sûr pour moi, c’est que Firefox distribue une autorité que je connais pour avoir pu outrepasser ses exigences. Je ne me suis d’ailleurs tournée vers elle que parce que je voulais un certificat reconnu par Firefox et autres grands de ce monde, ce qui forme une espèce de racket, je ne me suis pas tourné vers ce CA parce qu’il était fiable, mais parce que Firefox le déclare comme fiable.

    Si un jour Firefox déclare fiable ToToCert alors que ce n’est pas complètement vrai mais vois-tu, il-est-gros-je-peux-pas-couper-mes-clients-de-ses-services, ToToCert verra son chiffre d’affaire augmenter grâce à ce parrain. C’est juste une mafia avec des parrains et des trop gros pour mourir (et l’incapacité de former un certificat signé par deux CA est une des plus grosses garanties de survie cette mafia).

    En ce moment Firefox (et Chrome et Opera etc.) est dans une logique de « allez chez ToToCert c’est pas cher et on fermera les yeux sur la validité de vos certificats ».

    Je sais juste qu’il n’y a pas besoin d’aller chez CACert pour avoir des procédures de certifications non respectées, mais que Firefox, Microsoft et Google ferment déjà les yeux sur ce problème, alors rien ne me prouve qu’ils ne ferment pas les yeux sur les autres problèmes, même ceux que reproche Zenitram à CACert.

    ce commentaire est sous licence cc by 4 et précédentes