l'(illusion de) sécurité supplémentaire apportée par les certificats ne consiste qu'en un déplacement temporel de l'attaque MITM pour qu'elle soit effective
Même pas.
Le système actuel ne fournit aucune sécurité contre les attaques de type MITM. Il y a trop de moyens d’obtenir un certificat frauduleux qui sera accepté par le plus grand nombre. Trop d’autorités de certification (et encore plus de CA intermédiaires) à laquelle on accorde une confiance totale (X.509 ne connait rien d’autre que la confiance complète) et aveugle.
Tu peux bien obtenir un certificat à validation étendue (EV) en payant très cher une CA irréprochable (admettons qu’une telle CA existe)... ça n’empêchera pas un attaquant d’obtenir un certificat frauduleux pour ton domaine auprès de l’une quelconque des milliers de CA ou CA intermédiaires malhonnêtes ou incompétentes — et ce certificat sera accepté comme valide par les clients.
Les CA ne servent à rien. Tout le monde le sait, mais tout le monde fait semblant de l’ignorer.
Ce n’est que pour se protéger des attaques actives de type MITM que l’on a besoin d’autorités de certification (contre les attaques passives, un certificat auto-signé est suffisant, nul besoin de CA), et c’est précisément contre ce type d’attaque qu’elles n’apportent aucune garantie...
Ça mine fortement ma confiance en la sécurité du web tout ça
Ça fait longtemps que la mienne est complètement détruite.
[^] # Re: Automatisme ?!?
Posté par gouttegd . En réponse au journal Let’s Encrypt en bêta : petit retour d’expérience. Évalué à 7.
Même pas.
Le système actuel ne fournit aucune sécurité contre les attaques de type MITM. Il y a trop de moyens d’obtenir un certificat frauduleux qui sera accepté par le plus grand nombre. Trop d’autorités de certification (et encore plus de CA intermédiaires) à laquelle on accorde une confiance totale (X.509 ne connait rien d’autre que la confiance complète) et aveugle.
Tu peux bien obtenir un certificat à validation étendue (EV) en payant très cher une CA irréprochable (admettons qu’une telle CA existe)... ça n’empêchera pas un attaquant d’obtenir un certificat frauduleux pour ton domaine auprès de l’une quelconque des milliers de CA ou CA intermédiaires malhonnêtes ou incompétentes — et ce certificat sera accepté comme valide par les clients.
Les CA ne servent à rien. Tout le monde le sait, mais tout le monde fait semblant de l’ignorer.
Ce n’est que pour se protéger des attaques actives de type MITM que l’on a besoin d’autorités de certification (contre les attaques passives, un certificat auto-signé est suffisant, nul besoin de CA), et c’est précisément contre ce type d’attaque qu’elles n’apportent aucune garantie...
Ça fait longtemps que la mienne est complètement détruite.