• [^] # Re: dommage de ne pas s'être renseigné plus en avant...

    Posté par . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 7.

    Merde alors, te voila sous la coupe d'un tiers de confiance, exactement comme les CA que tu critiques...

    Tu es sous la « coupe » d’un tiers de confiance bien précis que tu as choisi.

    Avec les CA, « le » tiers de confiance est en réalité :

    • un ensemble de plusieurs centaines d’autorités de certification ;
    • que tu n’as pas choisi ;
    • qui peuvent déléguer leur pouvoir de signature à n’importe qui à n’importe quel moment (pour rappel, c’est ce qui permet à Let’s Encrypt d’exister, car cette CA n’a pas encore passé l’examen pour avoir son propre certificat racine intégré dans les magasins des navigateurs), de sorte que le nombre réel de « tiers de confiance » n’est en réalité même pas connu, encore moins l’identité de chacun ;
    • auxquelles tu accordes la même confiance, de sorte que la confiance globale du système est celle de la moins fiable des CA (il peut y avoir 99% de CA parfaites et irréprochables, ça ne sert à rien s’il y a 1% de CA malhonnêtes et/ou incompétentes) ;
    • dont plusieurs ont déjà montré qu’elles n’étaient pas digne de confiance.

    À part ça ces quelques menus détails, tu as raison, c’est bien sûr « exactement » la même chose...