• [^] # Re: cacert ?

    Posté par . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 4.

    quelqu'un peut-il réexpliquer ce qui cloche avec cacert et pourquoi ils n'arrivent pas à se faire accepter parmi les CA installées avec les navigateurs habituels ?

    Si tu es motivé pour chercher, je me souviens que patrick_g avait posté il y a quelque temps un lien vers une explication détaillée de la part d’une des personnes impliquées dans la procédure d’audit de CAcert.

    Lapin compris en quoi "la fenêtre est ouverte 1 mètre plus loin"...

    Je ne sais pas à quoi faisait référence l’auteur de cette métaphore, mais le fait est que les vérifications strictes que font CAcert sont tout aussi inutiles que les vérifications strictes que font les autres autorités de certifications. Pourquoi ? Parce que même si toi tu te soumets aux vérifications de CAcert pour obtenir un certificat pour ton domaine, Mallory peut obtenir un certificat valide pour ce même domaine auprès d’une autre autorité de certification qui serait moins regardante.

    effectivement ils vérifiaient sérieusement l'identité des gens

    Donc si je me connecte à ton site et que je vois un certificat signé par CAcert, je saurai que c’est réellement toi qui est derrière. C’est bien, mais ce n’est pas ce dont j’ai besoin.

    Ce dont j’ai besoin, en tant que visiteur, c’est d’un système qui empêche Mallory (l’attaquant actif) de me présenter son site en me faisant croire que c’est le tien. Et ça, ton certificat signé par CAcert ne peut pas me le garantir.

    Mais c’est totalement indépendamment de CAcert : tu aurais un certificat EV remis en main propre par le PDG de Verisign que ce serait la même chose.

    en quoi Let's Encrypt est-il mieux que cacert ?

    Une seule chose : Let’s Encrypt est reconnu par les navigateurs et ne provoquera pas de message d’avertissement.