Déjà normalement le serveur doit fournir la chaîne de certification, c'est plus propre
Pas jusqu’à la racine. Le serveur est supposé fournir une chaîne incluant jusqu’au dernier certificat intermédiaire.
C’est ce que fait le serveur de LinuxFR.org, qui fournit les certificats suivants :
*.linuxfr.org (le certificat terminal, celui du serveur proprement dit)
Gandi Standard SSL CA 2 (le certificat de Gandi)
USERTrust RSA Certification (certificat intermédiaire de Comodo).
À partir de là, rattacher le dernier certificat de la chaîne fournie par le serveur à une racine présente dans le magasin est de la responsabilité du navigateur, qui va s’acquitter de cette tâche en fonction des racines qu’il a à sa disposition.
Même avec la même clé, vu que le CN n'est pas le même, ça ne devrait pas passer.
En réalité les Subject de l’ancien certificat intermédiaire de Comodo et celui de la nouvelle racine sont identiques (c’est C=SE, O=AddTrust AB, OU=AddTrust External TTP Network, CN=AddTrust External CA Root dans les deux cas). Le nom AddTrust External Root (sans le « CA ») qui apparaît dans la liste des certificats de Chrome n’est qu’un nom d’affichage. (J’ai utilisé ce nom-là dans mon post ci-dessus pour pouvoir distinguer entre le certificat intermédiaire et la nouvelle racine.)
soit le browser à en interne le certif de GANDI
À ma connaissance aucun navigateur n’intègre le certificat de Gandi directement.
[^] # Re: Changement de racine chez Comodo
Posté par gouttegd . En réponse au journal Paranoïa, certificat SSL et tracasseries.. Évalué à 7.
Pas jusqu’à la racine. Le serveur est supposé fournir une chaîne incluant jusqu’au dernier certificat intermédiaire.
C’est ce que fait le serveur de LinuxFR.org, qui fournit les certificats suivants :
*.linuxfr.org(le certificat terminal, celui du serveur proprement dit)Gandi Standard SSL CA 2(le certificat de Gandi)USERTrust RSA Certification(certificat intermédiaire de Comodo).À partir de là, rattacher le dernier certificat de la chaîne fournie par le serveur à une racine présente dans le magasin est de la responsabilité du navigateur, qui va s’acquitter de cette tâche en fonction des racines qu’il a à sa disposition.
En réalité les
Subjectde l’ancien certificat intermédiaire de Comodo et celui de la nouvelle racine sont identiques (c’estC=SE, O=AddTrust AB, OU=AddTrust External TTP Network, CN=AddTrust External CA Rootdans les deux cas). Le nom AddTrust External Root (sans le « CA ») qui apparaît dans la liste des certificats de Chrome n’est qu’un nom d’affichage. (J’ai utilisé ce nom-là dans mon post ci-dessus pour pouvoir distinguer entre le certificat intermédiaire et la nouvelle racine.)À ma connaissance aucun navigateur n’intègre le certificat de Gandi directement.