• [^] # Re: Let’s Encrypt

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 5.

    révoque le certificat immédiatement (ce qui t’empéchera de l’utiliser)

    Ça c’est si les mécanismes de révocation fonctionnaient correctement, ce qui n’est pas le cas.

    Les CRLs n’ont jamais vraiment fonctionné, et Chrome et Firefox ne les utilisent même plus.

    OCSP pose au moins autant de problèmes qu’il n’en résoud (dont un joli problème de vie privée, en révélant à la CA toute connexion aux sites dont elle a signé le certificat), est souvent désactivé par défaut (notamment sur Chrome), et quand il est activé c’est toujours en mode soft-fail, de sorte qu’il suffit de bloquer la requête (ou la réponse) OCSP pour passer outre la vérification (et si on passe en mode hard-fail c’est encore plus drôle, on peut faire un déni de service sur le site visé en attaquant le serveur OCSP de sa CA).

    Reste l’OCSP Stapling (j’aimerais bien des stats sur son utilisation), et les « CRLsets » de Chrome qui ne sauraient être applicables à une grande échelle.