• [^] # Re: Meilleur HTTPS => éviter X.509

    Posté par . En réponse au journal Il est temps que vous ayez un meilleur HTTPS. Évalué à 10.

    L’intérêt par rapport à X.509 est que ce dernier ne permet que de faire du pyramidal, là où OpenPGP permet de faire aussi bien du décentralisé que du pyramidal.

    Avec un certificat X.509, si le visiteur ne fait pas confiance à la seule autorité de certification qui a signé le certificat, il n’a aucun autre moyen de vérifier le certificat (sauf à recourir à des méthodes non-prévues par X.509, comme DANE, Monkeysphere, Convergence ou assimilées).

    Avec un certificat OpenPGP, le visiteur a plus d’options : il peut faire complètement confiance en une des autorités de certification qui a signé le certificat, il peut faire marginalement confiance (c’est possible avec OpenPGP, contrairement à X.509) en plusieurs des autorités de certifications qui ont signé le certificat, il peut connaître personnellement et faire complètement confiance à un des administrateurs du site (qui a ajouté sa propre signature au certificat, en plus des signatures posées par les autorités de certification), il peut connaître indirectement plusieurs personnes responsables du site et leur accorder une confiance partielle, etc.