Posté par j_m .
En réponse au journal À propos des certificats.
Évalué à 6.
Dernière modification le 01 février 2016 à 20:10.
En effet, il faut penser à vérifier les données de base du certificat pour éviter de se faire avoir avec un cert forgé à l'arrache, et ça n'améliore pas la sécurité pour des certificats mieux forgés, on est d'accord.
Vérifier un certificat consiste à vérifier qu'il a bien été signé avec la clé privée de l'authorité de certification. Tu ne peux pas faire ça mentalement en regardant le certificat du site.
Les informations que tu lis en texte clair dans la boite de dialogue du certificat de firefox ne sont pas fiables par elles-mêmes. C'est la "Certificate Signature value" qui est la preuve. Le certificat est juste si tu arrives à décoder la "Certificate Signature value" avec la clé publique du certificat racine et que le message décrypté est bien un hash (sha256 par exemple) qui a été construit avec les données en clair.
Je peux créer un certificat https://linuxfr.org (ou amazon) identique à celui du site officiel. Sans problème. Sauf que la signature sera différente et que le certificat racine de firefox ne permettra pas de le décoder.
[^] # Re: What's the point ?
Posté par j_m . En réponse au journal À propos des certificats. Évalué à 6. Dernière modification le 01 février 2016 à 20:10.
Vérifier un certificat consiste à vérifier qu'il a bien été signé avec la clé privée de l'authorité de certification. Tu ne peux pas faire ça mentalement en regardant le certificat du site.
Les informations que tu lis en texte clair dans la boite de dialogue du certificat de firefox ne sont pas fiables par elles-mêmes. C'est la "Certificate Signature value" qui est la preuve. Le certificat est juste si tu arrives à décoder la "Certificate Signature value" avec la clé publique du certificat racine et que le message décrypté est bien un hash (sha256 par exemple) qui a été construit avec les données en clair.
Je peux créer un certificat https://linuxfr.org (ou amazon) identique à celui du site officiel. Sans problème. Sauf que la signature sera différente et que le certificat racine de firefox ne permettra pas de le décoder.