L'application Let's Encrypt se connecte au serveur de Let's Encrypt (en https, évidemment). Le serveur de LE demande de placer à la racine un fichier avec des caractéristiques données, qui ont été transmises en https, donc chiffrées. Si ce fichier apparait à la racine tel que demandé, c'est bien que le demandeur a la contrôle de son serveur, je ne vois pas comment un MITM pourrait simuler cela.
[^] # Re: Automatisme ?!?
Posté par ɹǝıʌıʃO . En réponse au journal Let’s Encrypt en bêta : petit retour d’expérience. Évalué à 2.
Je ne vois pas en quoi c'est vulnérable.
L'application Let's Encrypt se connecte au serveur de Let's Encrypt (en https, évidemment). Le serveur de LE demande de placer à la racine un fichier avec des caractéristiques données, qui ont été transmises en https, donc chiffrées. Si ce fichier apparait à la racine tel que demandé, c'est bien que le demandeur a la contrôle de son serveur, je ne vois pas comment un MITM pourrait simuler cela.