Apparemment, le certificat UTN - DATACorp SGC (numéro de série 53:7b:76:56:4f:29:7f:14:dc:69:43:e9:22:ad:2c:79) a bel et bien été révoqué par Comodo le 14 décembre (probablement parce qu’il était signé avec un hash SHA-1, que la plupart des navigateurs ont prévu de ne plus accepter) :
$ wget http://crl.comodo.net/AddTrustExternalCARoot.crl
$ openssl crl -noout -text -inform DER -in AddTrustExternalCARoot.crl
[...]
Revoked Certificates:
Serial Number: 537B76564F297F14DC6943E922AD2C79
Revocation Date: Dec 14 15:58:30 2015 GMT
[...]
Du coup, ça expliquerait le code d’erreur NET::ERR_CERT_REVOKED, qui concernerait alors non pas le certificat de linuxfr.org mais un des certificats parents.
Mais ce que je ne comprends toujours pas, c’est pourquoi le chemin de certification passe par ce certificat dans un cas et pas dans l’autre...
Au cas où, tu peux vérifier que la chaîne envoyée par le serveur de linuxfr.org est bien la même avec les deux adresses ?
Même commande que celle suggérée par Xavier Claude ci-dessus, avec en plus l’option -showcerts :
[^] # Re: Changement de racine chez Comodo
Posté par gouttegd . En réponse au journal Paranoïa, certificat SSL et tracasseries.. Évalué à 4.
Apparemment, le certificat
UTN - DATACorp SGC(numéro de série53:7b:76:56:4f:29:7f:14:dc:69:43:e9:22:ad:2c:79) a bel et bien été révoqué par Comodo le 14 décembre (probablement parce qu’il était signé avec un hash SHA-1, que la plupart des navigateurs ont prévu de ne plus accepter) :Du coup, ça expliquerait le code d’erreur
NET::ERR_CERT_REVOKED, qui concernerait alors non pas le certificat de linuxfr.org mais un des certificats parents.Mais ce que je ne comprends toujours pas, c’est pourquoi le chemin de certification passe par ce certificat dans un cas et pas dans l’autre...
Au cas où, tu peux vérifier que la chaîne envoyée par le serveur de linuxfr.org est bien la même avec les deux adresses ?
Même commande que celle suggérée par Xavier Claude ci-dessus, avec en plus l’option
-showcerts: