• [^] # Re: Durée courte

    Posté par . En réponse au journal Let’s Encrypt en bêta : petit retour d’expérience. Évalué à 7.

    faut-il faire trop confiance dans l'autorité de certification ?

    Dans le modèle des certificats, il n'y a pas le choix : une liste de certificats racines "de confiance" est définie sur ton système ou dans ton navigateur, ceux-ci on tout pouvoir pour délivrer des certificats.

    Je trouve que le protocole devrait être changé pour avoir deux certificats et une période de recouvrement, ainsi le client pourrait vérifier que le nouveau certificat est à la fois signé par l'autorité mais aussi par l'ancien certif et ainsi de suite lors de chaque renouvellement.

    L'idée ici, ce n'est pas de faire évoluer le standard mais de permettre de généraliser l'utilisation de l'existant, ce qui serait déjà pas mal. En l'occurence, déjà simplement automatiser tout ça, c'est un grand pas en avant.

    Et ce que tu propose, ce n'est pas possible dans les protocoles actuels : le format X.509 ne permet pas les signatures multiples.