Lors de l’accès à un site par connexion chiffrée (HTTPS), il est possible de faire une attaque de l'homme du milieu, ou MIM pour Man In the Middle, en utilisant un certificat valide chez une autre autorité de certification.
Du coup me vient une question : est-ce que les autorités de certification ont un mécanisme pour empêcher/détecter la création d'un certificat pour un domaine déjà géré par une autre autorité ?
Si je trouve un moyen de contourner les mécanismes de vérification à la création d'un certificat, je peux obtenir un certificat valide pour n'importe quel domaine déjà pris en charge ailleurs ?
# Doublons CA
Posté par Thomas M . En réponse à la dépêche Firefox 35 heures. Évalué à 1.
Du coup me vient une question : est-ce que les autorités de certification ont un mécanisme pour empêcher/détecter la création d'un certificat pour un domaine déjà géré par une autre autorité ?
Si je trouve un moyen de contourner les mécanismes de vérification à la création d'un certificat, je peux obtenir un certificat valide pour n'importe quel domaine déjà pris en charge ailleurs ?