En fait, si j'ai bien compris comment Let's Encrypt fonctionne, c'est que leur autorité est approuvée par une autre
Pour l’instant, oui. Ils envisagent de faire intégrer leur propre racine auto-signée dans les magasins des navigateurs, mais ce n’est pas encore fait.
ce qui fait que si Let's Encrypt génère un certificat pour une personne malintentionnée, bah on l'a dans l'os parce que le certificat sera accepté d'office par le client.
Ça c’est totalement indépendant de la façon dont Let’s Encrypt fonctionne. Tu auras le même problème lorsque (si) Let’s Encrypt aura sa propre racine auto-signée, tout comme tu as déjà le même avec n’importe quelle autre autorité de certification.
Ce qu’on demande à une CA, c’est une preuve d’identité (est-ce que cette machine qui dit être www.amazon.com est réellementwww.amazon.com ?), en aucun cas une preuve de l’absence de mauvaises intentions.
D’ailleurs, Let’s Encrypt se fait taper sur les doigts à cause de ça par certains utilisateurs, qui aimeraient bien que Let’s Encrypt joue à la police et révoque tout certificat ayant été utilisé à de mauvaises fins — Let’s Encrypt refuse de faire ça et ça ne plaît pas à tout le monde, alors qu’aucune autre CA ne le fait sans que ça ne fasse broncher personne...
[^] # Re: Quel le problème en fait ?
Posté par gouttegd . En réponse au journal À propos des certificats. Évalué à 5.
Pour l’instant, oui. Ils envisagent de faire intégrer leur propre racine auto-signée dans les magasins des navigateurs, mais ce n’est pas encore fait.
Ça c’est totalement indépendant de la façon dont Let’s Encrypt fonctionne. Tu auras le même problème lorsque (si) Let’s Encrypt aura sa propre racine auto-signée, tout comme tu as déjà le même avec n’importe quelle autre autorité de certification.
Ce qu’on demande à une CA, c’est une preuve d’identité (est-ce que cette machine qui dit être
www.amazon.comest réellementwww.amazon.com?), en aucun cas une preuve de l’absence de mauvaises intentions.D’ailleurs, Let’s Encrypt se fait taper sur les doigts à cause de ça par certains utilisateurs, qui aimeraient bien que Let’s Encrypt joue à la police et révoque tout certificat ayant été utilisé à de mauvaises fins — Let’s Encrypt refuse de faire ça et ça ne plaît pas à tout le monde, alors qu’aucune autre CA ne le fait sans que ça ne fasse broncher personne...