est-ce que les autorités de certification ont un mécanisme pour empêcher/détecter la création d'un certificat pour un domaine déjà géré par une autre autorité ?
Empêcher, non.
Détecter, pour l’instant, non plus. Google a proposé Certificate Transparency qui pourrait servir à ça. En gros, cela suppose que tous les certificats émis par les CAs sont enregistrés dans un ou plusieurs « journaux de certificats » (certificate log) publiquement consultables par quiconque, ce qui pourrait permettre à une CA de vérifier, avant d’émettre un certificat, si une autre CA n’a pas déjà émis un certificat pour le même domaine. Mais rien n’oblige les CA à faire cette vérification et à ma connaissance, aucune n’a annoncé qu’elle allait le faire.
(Ce n’est pas, à l’origine, le but de Certificate Transparency. La grande idée derrière CT est que les CAs malhonnêtes (rogue CA) n’oseront pas soumettre leurs certificats aux journaux de peur de voir leurs magouilles exposées au grand jour. Conséquement, tous les certificats non enregistrés dans un journal seront suspects.)
Si je trouve un moyen de contourner les mécanismes de vérification à la création d'un certificat, je peux obtenir un certificat valide pour n'importe quel domaine déjà pris en charge ailleurs ?
Oui. Le système de PKIX implique de faire confiance, non pas seulement à la CA qui a émis un certificat pour un domaine donné, mais à toutes les CA dites « de confiance » (celles qui sont présentes par défaut dans le magasin des navigateurs), ainsi qu’à leurs innombrables sous-CA pour faire bonne mesure.
[^] # Re: Doublons CA
Posté par gouttegd . En réponse à la dépêche Firefox 35 heures. Évalué à 2.
Empêcher, non.
Détecter, pour l’instant, non plus. Google a proposé Certificate Transparency qui pourrait servir à ça. En gros, cela suppose que tous les certificats émis par les CAs sont enregistrés dans un ou plusieurs « journaux de certificats » (certificate log) publiquement consultables par quiconque, ce qui pourrait permettre à une CA de vérifier, avant d’émettre un certificat, si une autre CA n’a pas déjà émis un certificat pour le même domaine. Mais rien n’oblige les CA à faire cette vérification et à ma connaissance, aucune n’a annoncé qu’elle allait le faire.
(Ce n’est pas, à l’origine, le but de Certificate Transparency. La grande idée derrière CT est que les CAs malhonnêtes (rogue CA) n’oseront pas soumettre leurs certificats aux journaux de peur de voir leurs magouilles exposées au grand jour. Conséquement, tous les certificats non enregistrés dans un journal seront suspects.)
Oui. Le système de PKIX implique de faire confiance, non pas seulement à la CA qui a émis un certificat pour un domaine donné, mais à toutes les CA dites « de confiance » (celles qui sont présentes par défaut dans le magasin des navigateurs), ainsi qu’à leurs innombrables sous-CA pour faire bonne mesure.