Et de toute façon la vérification que tu peux faire manuellement est une vérification qui est déjà faite par le navigateur dans le système actuel. Si tu vas sur https://example.org/ et qu'il te fournit un certificat pour example.com, même signé par une autorité reconnue, même avec Extended Validation, le navigateur va t'afficher un gros message d'erreur.
@Richard Dern : j'aimerais savoir dans quel cas tu refuses un certificat, parce que le système que tu nous décris, c'est :
- TOFU, mais comme dit dans un autre commentaire, les certificats sont renouvellés régulièrement, et tu peux avoir même pour certains sites plusieurs certificats en même temps. Donc en pratique, tu vas devoir tout accepter, ne sachant pas si un changement de certificat est légitime ou non.
- une vérification basique du certificat, qui était déjà faite de toute façon.
Donc, de ce que je comprends, le problème c'est que trop de monde peuvent délivrer un certificat que ton navigateur va accepter, et ta solution c'est d'accepter un certificat que n'importe qui peut faire, à partir du moment où il l'a fait correctement.
En gros, comme certaines personnes arrivent à se faire délivrer des fausses cartes d'identité, il vaudrait mieux que chacun fasse sa carte d'identité dans son coin, ça serait plus fiable ?
[^] # Re: What's the point ?
Posté par kna . En réponse au journal À propos des certificats. Évalué à 6.
Et de toute façon la vérification que tu peux faire manuellement est une vérification qui est déjà faite par le navigateur dans le système actuel. Si tu vas sur https://example.org/ et qu'il te fournit un certificat pour example.com, même signé par une autorité reconnue, même avec Extended Validation, le navigateur va t'afficher un gros message d'erreur.
@Richard Dern : j'aimerais savoir dans quel cas tu refuses un certificat, parce que le système que tu nous décris, c'est :
- TOFU, mais comme dit dans un autre commentaire, les certificats sont renouvellés régulièrement, et tu peux avoir même pour certains sites plusieurs certificats en même temps. Donc en pratique, tu vas devoir tout accepter, ne sachant pas si un changement de certificat est légitime ou non.
- une vérification basique du certificat, qui était déjà faite de toute façon.
Donc, de ce que je comprends, le problème c'est que trop de monde peuvent délivrer un certificat que ton navigateur va accepter, et ta solution c'est d'accepter un certificat que n'importe qui peut faire, à partir du moment où il l'a fait correctement.
En gros, comme certaines personnes arrivent à se faire délivrer des fausses cartes d'identité, il vaudrait mieux que chacun fasse sa carte d'identité dans son coin, ça serait plus fiable ?