• [^] # Re: Durée courte

    Posté par . En réponse au journal Let’s Encrypt en bêta : petit retour d’expérience. Évalué à 6.

    le client pourrait vérifier que le nouveau certificat est à la fois signé par l'autorité mais aussi par l'ancien certif

    Là ce n’est pas le protocole ACME qu’il faut changer, mais le format des certificats. Un certificat X.509 ne peut pas porter plusieurs signatures.

    Sur des sites ou on va régulièrement, par exemple une fois par trimestre au moins, on aurait aussi une protection contre une attaque sur l'autorité elle même.

    Pour ça, il y a l’épinglage de certificats dans les en-têtes du serveur web (déjà implémenté dans la plupart des navigateurs) et/ou dans le DNS.