• [^] # Re: Cross-signed

    Posté par . En réponse au journal Le premier certificat SSL de Let's Encrypt. Évalué à 10.

    l’administrateur est déjà contraint de publier une chaîne de certificat contenant les certificats intermédiaires.

    Euh, fournir toute la chaîne des certificats intermédiaires, il a toujours fallu le faire depuis le début, pour tous les clients et pas seulement les mobiles.

    Si un site web fonctionne en HTTPS alors qu’il ne fournit que son propre certificat terminal sans aucun intermédiaire, c’est uniquement du fait d’un comportement particulier de certains navigateurs desktop (notamment Firefox via sa bibliothèque NSS), qui ajoutent dans un magasin dédié les certificats intermédiaires qu’ils rencontrent (sur les sites qui publient correctement leur chaîne).

    C’est pratique pour l’administrateur distrait/fainéant qui ne fournit pas ses certificats intermédiaires, mais :

    1 ça ne marche que parce que d’autres sites, eux, fournissent correctement ces certificats ;

    2 ça ne marche que si l’utilisateur a préalablement visité au moins un site utilisant les mêmes intermédiaires ;

    3 ça complique considérablement la tâche du navigateur, qui n’est pas supposé devoir reconstituer lui-même la chaine de confiance à partir de certificats intermédiaires glanés ici et là.

    (Et je ne parle pas des sites dont l’administrateur ne s’est pas cassé la tête à déterminer une chaîne correcte et fournit une bonne dizaine de certificats intermédiaires en se disant « il y a sûrement les bons dans le tas, que les clients se dépatouillent avec »...)