• [^] # Re: CAcert

    Posté par . En réponse à la dépêche Quoi de neuf côté LinuxFr.org. Évalué à 7.

    CAcert ne fonctionne pas comme les autres,

    Ça n’a strictement aucune importance. Le problème ne vient pas de CAcert ni d’aucune autre CA prise individuellement. CAcert pourrait bien être absolument parfait, ça ne changerait toujours rien.

    Le problème, c’est le principe même de faire une confiance absolue à des CA qui peuvent signer des certificats pour n’importe qui (et encore, je ne parle pas de la possibilité de signer des sous-CA).

    c'est surtout favoriser le communautaire et avoir un système plus sécurisé.

    Favoriser le communautaire, OK.

    Mais en quoi est-ce plus sécurisé ? Même si CAcert a procédé a une vérification rigoureuse avec multiples rencontres physiques avant de signer ton certificat, ça n’empêche pas le premier pékin venu d’obtenir un certificat frauduleux pour ton site auprès de n’importe quelle CA.

    En tant qu’hôte, tu n’as pas plus de garantie avec CAcert qu’avec n’importe quelle autre CA que personne ne va jouer à l’homme du milieu entre ton site et tes visiteurs. En tant que visiteur, pareil : Mallory peut me présenter un certificat bidon que mon navigateur acceptera sans broncher.

    Ce n’est que si je sais, via un autre canal, que ton certificat est supposé être signé par CAcert et personne d’autre, que je pourrais détecter un homme du milieu avec un certificat frauduleux. Et il n’y a là rien de spécifique à CAcert : par exemple, je sais maintenant que le certificat de DLFP est supposé être signé par Gandi, Mallory ne peut pas me présenter un certificat frauduleux obtenu auprès de insérez ici une CA aux pratiques douteuses sans me mettre la puce à l’oreille.

    En fait, les « alternatives aux CA » dont je parle ne font justement rien d’autre que de fournir cet « autre canal » par lequel un site peut annoncer à ses visiteurs « voici mon certificat (ou le certificat de la CA qui a signé le mien) ».

    Je suis désolé, mais la valeur ajoutée par CAcert et sa communauté est nulle, et ce indépendamment de tous leurs efforts. CAcert n’apporte aucune sécurité parce que le système PKIX dans son ensemble n’apporte aucune sécurité (sauf contre un attaquant passif, mais pour ça même un certificat autosigné est suffisant).

    cette façon de tourner la phrase du genre on fait juste un truc à l'arrache pour se donner bonne conscience est légèrement vexante.

    Tu peux le prendre comme ça. Tu peux aussi voir que je constate que tes choix ne correspondent pas à certaines de tes convictions — celle de vouloir « un système plus sécurisé » (en revanche, je n’ai rien à redire sur la conviction « je préfère un système communautaire ») — et que je ne me contente pas de te le faire remarquer mais je te propose aussi des alternatives pour corriger ça.

    Je ne prétends pas que les alternatives que j’évoque se mettent en place facilement et sans efforts (j’ai mis en œuvre DNSSEC et DANE sur mon serveur, je sais que je n’ai pas fait ça en cinq minutes), mais quelqu’un qui veut un système plus sécurisé que PKIX devrait au moins les considérer.

    En attendant, choisir CAcert, au moins pour le motif « parce que c’est plus sécurisé » (encore une fois, je ne critique pas le choix motivé par l’aspect communautaire), c’est à la fois une solution de facilité et une fausse solution par-dessus le marché.