Oui, à condition de maitriser les installation des navigateurs pour leur changer leur certificat racine.
Non, il suffit de demander à une CA reconnue un certificat avec l’extension Basic ContraintsCA:true, et tu deviens de fait une sous-CA capable de signer des certificats que tout le monde acceptera.
Les CA ne sont pas supposées délivrer de tels certificats à la légère, mais dans les faits ce n’est pas difficile d’en trouver qui le font. D’ailleurs quand l’une d’elles admet qu’elle le fait, il s’en trouve pour... applaudir son honnêteté ("I Think Trustwave should be commended for being the first CA to come forward").
Sinon, cela ne marche pas sans démarche illégale.
IANAL, mais je ne pense pas qu’il soit illégal de demander à une CA un certificat pouvant servir de sous-CA, ni qu’il soit illégal pour une CA de délivrer un tel certificat. C’est contraire aux consignes du CA/Browser Forum, mais celles-ci n’ont pas force de loi, elles ne servent qu’aux navigateurs pour décider d’inclure ou non une CA dans leurs magasins.
[^] # Re: Mauvais problème
Posté par gouttegd . En réponse au journal HTTP poussé vers la sortie ?. Évalué à 2.
Non, il suffit de demander à une CA reconnue un certificat avec l’extension Basic Contraints
CA:true, et tu deviens de fait une sous-CA capable de signer des certificats que tout le monde acceptera.Les CA ne sont pas supposées délivrer de tels certificats à la légère, mais dans les faits ce n’est pas difficile d’en trouver qui le font. D’ailleurs quand l’une d’elles admet qu’elle le fait, il s’en trouve pour... applaudir son honnêteté ("I Think Trustwave should be commended for being the first CA to come forward").
IANAL, mais je ne pense pas qu’il soit illégal de demander à une CA un certificat pouvant servir de sous-CA, ni qu’il soit illégal pour une CA de délivrer un tel certificat. C’est contraire aux consignes du CA/Browser Forum, mais celles-ci n’ont pas force de loi, elles ne servent qu’aux navigateurs pour décider d’inclure ou non une CA dans leurs magasins.