• # Théorie vs pratique

    Posté par . En réponse au journal SSL EV, étendue oui, validation euh.... Évalué à 4. Dernière modification le 30 décembre 2015 à 16:24.

    Si tu veux t’amuser, tu peux consulter les guidelines du CA/Browser Forum pour la délivrance des certificats EV (guidelines auxquelles Comodo déclare se conformer dans son Certificate Practice Statement), et comparer avec ton expérience...

    Par exemple :

    il faut que le numéro soit sur un site style pages jaunes.

    Qui est probablement considéré comme une Qualified Independent Information Source (section 11.11.5 des guidelines, p. 27), soit :

    a regularly-updated and publicly available database that is generally recognized as a dependable source for certain information. A database qualifies as a QIIS if the CA determines that:
    1 Industries other than the certificate industry rely on the database for accurate location, contact, and other information; and
    2 The database provider updates its data on at least an annual basis.

    _

    se reposer sur un site listant un numéro de téléphone sans faire de vérifications, est-ce vraiment valider?

    Les CA sont invitées (mais sans obligation, SHALL et non MUST...) à « utiliser un processus documenté pour vérifier la fiabilité » de la QIIS, je ne doute pas un seul instant qu’elles le font ⸮

    Bref, à ce que mon identité a été authentifée selon les normes les plus élevées de l'industrie dixit la pub

    C’est beau de croire la pub... S’il fallait croire la page que tu cites, les certificats EV « [assurent] ainsi aux utilisateurs que votre site est fiable ».

    C’est un mensonge éhonté, comme la section 2.1.3 des guidelines le stipule clairement :

    EV Certificates focus only on the identify of the Subject named in the Certificate, and not on the behavior of the Subject. As such, an EV Certificate is not [l’emphase est d’origine] intended to provide any assurances, or otherwise represent or warrant [...] that it is "safe" [guillemets d’origine...] to do business with the Subject named in the EV Certificate.

    C’est d’ailleurs LE gros mensonge de tout le système TLS/X.509 appliqué au web (et la raison pour laquelle j’ai envie de jeter mon café à la face de « Laura du Web » et les autres « journalistes » dans son genre quand ils disent de ne pas donner son numéro de carte bleue avant d’avoir vérifié qu’il y a bien « un piti cadenas dans le bas de votre écran ») : la seule chose que ce système peut garantir (et encore, s’il tenait ses promesses, ce qui n’est pas le cas), c’est que le visiteur est bien sur le site sur lequel il voulait aller et que personne entre lui et le site n’intercepte la communication (c’est seulement ça que veut dire le « piti cadenas »). Mais ce que veut savoir le visiteur est beaucoup plus large que ça : il veut savoir s’il peut se fier au site qu’il a en face de lui, ce qui certes inclut d’être certain de son identité mais pas seulement...

    Ou, comme l’illustre très bien Grise Bouille avec l’exemple de Facebook : « Notez que le protocole HTTPS assure seulement le chiffrement des communications : il ne garantit pas du tout que le site visité est digne de confiance ! »