• [^] # Re: What's the point ?

    Posté par . En réponse au journal À propos des certificats. Évalué à 6.

    pas un des centaines d'ingénieurs sécurité chez Microsoft, Mozilla, Google et autres n'y a pensé avant ?

    Moi ce que je ne comprends pas, c’est comment dans une boîte avec des centaines d’ingénieurs sécurité, on peut laisser n’importe qui créer un compte hostmaster@live.fi en dépit du fait que hostmaster fait partie des noms de boîte aux lettres utilisés par les CA pour vérifier que le demandeur d’un certificat a bien le contrôle du nom de domaine (CA/Browser Forum Baseline Requirements, §3.2.2.4). Permettant ainsi au même n’importe qui d’obtenir un certificat parfaitement valide (signé par une CA reconnue, ce qui comme chacun sait est une véritable garantie, non mais oh c’est du sérieux tout ça) pour live.fi...

    (Et n’allez pas croire que je tape seulement sur Microsoft, parce que c’est Microsoft. Ils ont eu la gentillesse de me fournir cet exemple, c’est tout, mais ce n’est qu’un exemple parmi d’autres de l’excellence du système PKIX.)