• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 6. Dernière modification le 04 janvier 2016 à 21:32.

    Pour moi, Let's encrypt permet justement de renforcer la sécurité générale, car elle évitera que des certificats trop faible persistent sur le web trop longtemps.

    Rien à redire là-dessus, je n’ai rien contre des certificats à validité courte. Au contraire, je préfère une réduction de leur période de validité plutôt qu’une augmentation de la taille des clefs.

    Je ne connais pas HPKP, mais s'il ne permet pas de changer les certificats assez aisément (donc avec une automatisation) et fréquemment, alors pour moi c'est lui qui pose problème.

    Non, HPKP prévoit bel et bien le remplacement de certificat. C’est pour ça qu’il est obligatoire d’épingler (au moins) deux clefs dans l’en-tête HPKP, dont une qui ne doit pas être actuellement utilisée. Ça permet les rotations de clefs.

    Il est parfaitement possible d’automatiser tout cela, mais les clients de Let’s Encrypt ne le font pas, et c’est bien là le problème. Seuls les « geeks maîtrisant X.509 et assimilés » seront en mesure de le faire eux-même, alors que Let’s Encrypt se targue de mettre le chiffrement à la portée de tous les administrateurs en herbe.

    En effet, je ne prendrai jamais le risque de rendre mes sites inaccessibles à cause d'une erreur de manipulation d'administration système (l'erreur est humaine et fréquente).

    Publier des en-têtes HSTS et/ou HPKP est effectivement un risque (avec ou sans Let’s Encrypt) : ces en-têtes interdisent aux navigateurs de passer outre les erreurs de sécurité. Il ne faut les publier que si l’on est sûr que sa configuration est correcte (et correcte non seulement aujourd’hui, mais dans le futur).