• [^] # Re: Quel le problème en fait ?

    Posté par . En réponse au journal À propos des certificats. Évalué à 5.

    En fait, si j'ai bien compris comment Let's Encrypt fonctionne, c'est que leur autorité est approuvée par une autre

    Pour l’instant, oui. Ils envisagent de faire intégrer leur propre racine auto-signée dans les magasins des navigateurs, mais ce n’est pas encore fait.

    ce qui fait que si Let's Encrypt génère un certificat pour une personne malintentionnée, bah on l'a dans l'os parce que le certificat sera accepté d'office par le client.

    Ça c’est totalement indépendant de la façon dont Let’s Encrypt fonctionne. Tu auras le même problème lorsque (si) Let’s Encrypt aura sa propre racine auto-signée, tout comme tu as déjà le même avec n’importe quelle autre autorité de certification.

    Ce qu’on demande à une CA, c’est une preuve d’identité (est-ce que cette machine qui dit être www.amazon.com est réellement www.amazon.com ?), en aucun cas une preuve de l’absence de mauvaises intentions.

    D’ailleurs, Let’s Encrypt se fait taper sur les doigts à cause de ça par certains utilisateurs, qui aimeraient bien que Let’s Encrypt joue à la police et révoque tout certificat ayant été utilisé à de mauvaises fins — Let’s Encrypt refuse de faire ça et ça ne plaît pas à tout le monde, alors qu’aucune autre CA ne le fait sans que ça ne fasse broncher personne...