À l'heure actuelle, il y a environ plus de 1000 CA considéré comme valides dans la plupart des navigateurs: c'est une aberration.
Il suffit qu'UNE SEULE d'entre elles ait été corrompue ou trouve sympa de collaborer avec la NSA/FSB/GCHQ/DGSE/(inserer autre ici) pour que l'intégralité du système soit compromis.
Aussi "sérieuse" que peuvent être certains CA, ça ne change rien au problème. Et ni OCSP, ni les CRL ni HSTS ne fournit une solution acceptable à ça.
Le certificate pinning ne marche que pour les quelques "gros" acteurs du secteurs, le certificate transparency est uniquement à l'état de prototype et ne règle pas tous les problèmes. DANE est une blaque de complexité qui remplace un monstre par un autre.
À l'heure actuelle, si vous voulez réellement "sécuriser" votre application métier en interne... Le seul moyen est de créer votre propre CA et d'éliminer tous les autres....
Solution qui est bien évidemment inacceptable pour le Web.
[^] # Re: Non, Opera aussi
Posté par Firwen (site web personnel) . En réponse au journal panne de l'OCSP chez StartSSL/StartCom. Évalué à 8. Dernière modification le 06 avril 2015 à 14:57.
Non, il a entièrement raison.
Le système de CA est cassé depuis des années, et tout le monde le sait.
https://www.youtube.com/watch?v=Z7Wl2FW2TcA
À l'heure actuelle, il y a environ plus de 1000 CA considéré comme valides dans la plupart des navigateurs: c'est une aberration.
Il suffit qu'UNE SEULE d'entre elles ait été corrompue ou trouve sympa de collaborer avec la NSA/FSB/GCHQ/DGSE/(inserer autre ici) pour que l'intégralité du système soit compromis.
Aussi "sérieuse" que peuvent être certains CA, ça ne change rien au problème. Et ni OCSP, ni les CRL ni HSTS ne fournit une solution acceptable à ça.
Le certificate pinning ne marche que pour les quelques "gros" acteurs du secteurs, le certificate transparency est uniquement à l'état de prototype et ne règle pas tous les problèmes. DANE est une blaque de complexité qui remplace un monstre par un autre.
À l'heure actuelle, si vous voulez réellement "sécuriser" votre application métier en interne... Le seul moyen est de créer votre propre CA et d'éliminer tous les autres....
Solution qui est bien évidemment inacceptable pour le Web.
Bref, c'est la merde.