quelqu'un peut-il réexpliquer ce qui cloche avec cacert et pourquoi ils n'arrivent pas à se faire accepter parmi les CA installées avec les navigateurs habituels ?
En résumé grosse maille (et j'assume, je caricature, quoique pas tant que ça):
- Un problème de communication
-- Dire que le système de CA c'est de la grosse merde (note : je ne remet pas en cause que c'est de la merde, mais pour le moment c'est la merde qui pue le moins donc on fait avec, et CACert ne résout rien de la puanteur du système) par design puis proposer une CA, c'est risible pour les utilisateurs potentiels
-- Dire que les autres CA et les navigateurs sont des merdes en sécurité, que eux ils savent trop plus mieux bien que tous les autres ce qu'il faut faire en sécurité, et ensuite demander à ces dernier d'être acceptée comme CA digne de confiance, n'est pas forcément la meilleure méthode pour se faire acceptée.
- Un problème technique
-- Faire chier les demandeurs avec l'équivalent (voir pire car pas toujours du monde près de chez toi alors que les autres CA font à distance) de ce qu'il faut d'un certificat EV (validation étendue) pour ensuite te filer un certificat DV (de base), ça cloche quelque part
-- A ma connaissance ils sont super à la bourre techniquement (SHA-256, CT Certificate Transparency etc...)
-- Refuser un audit de sécurité par tes pairs, pour avoir autre chose que "promis on fait de la sécu, ayez confiance", ça ne donne pas confiance (ni aux utilisateurs ni aux navigateurs web)
-- Avoir un certificat signée par une CA pas dans les principaux navigateurs revient à avoir un certificat auto-signé (d'une pourquoi alors se faire chier à faire signer le certificat, et de deux tu peux lire ce que les gens pensent de l'auto-signé dans les commentaires des journaux de l'auteur du journal)
- Un problème financier
-- Être incapable de récupérer ~200 k$ / an mondialement (ça en fait des donneurs potentiels) pour un truc de ce type, c'est pas plus rassurant sur la capacité de l'équipe à tenir dans le temps. (pourquoi 200? de tête il faut payer entre 50 et 100 k$ / an / entreprise pour être dans IE ou Safari)
Sachant que chaque différent problème a un impact sur l'autre, l'ensemble est... (censuré ;-) ).
=> Lapin compris
Normal que tu ne comprennes pas, personne à part eux ne comprend. un certificat DV (celui de base) a pour but de vérifier que le domaine atteint est celui visé. Pour ça il suffit d’envoyer un mail au webmasteur (adresse email dans le whois du domaine). On se fout de savoir "tes papiers d'identité et la correspondance de la photo avec ton visage." Ils proposent une sécurité en plus pour une confiance en plus, OK, mais c'est... En plus? Il faut déjà faire la base non? (comme être dans les navigateurs).
Il créent une "super toile de confiance avec vérification d'identité", mais personne dans les navigateur (ni Debian, tu parles d'une honte, être viré de Debian très au fait des libertés, faut le faire quand même dans le niveau de confiance bas...) n'a confiance en eux. Et ils ne se posent aucune question en allant au FOSDEM faire des signing party? euh...
Même les admins LinuxFr ont abandonné, je te laisse en déduire le niveau du problème.
Note : oui, je sais, il reste des adorateurs de CACert ici, désolé d'être factuel et de ne pas mettre les problèmes sous le tapis juste parce que ça se dit "tourné vers la liberté", la personne a demandé ce qui cloche, "rien, on est trop géniaux et les autres sont des cons" n'est pas une réponse pertinente.
Question subsidiaire: en quoi Let's Encrypt est-il mieux que cacert ?
Tout ce qui est écrit au dessus (problèmes de sécurité, confiance, finances), Let's Encrypt le résout (plus d'experts en sécurité, plus d'audit par ses pairs, engagement des navigateurs, financement sécurisé pour les prochaines années).
Let's Encrypt, c'est CACert au niveau du prix (son seul avantage par rapport à d'autres CA vu que CACert ne résout aucun problème des CA) sans les inconvénients.
Prenons donc Let's Encrypt et laissons mourir CACert (je pensais CACert mort mais j'ai aussi entrevu le stand au FOSDEM, certes, mais on s'approche de la nécrophilie)
PS : pour ceux qui me voient en adorateur des CA, rappel. J'ai pris du temps autant pour expliquer un problème des CA autant que pour expliquer le problème CACert, alors merci de ne pas partir dans le délire "tu les detestes bla bla bla", tout ce que je dis est factuel (vous pouvez expliquer en quoi ce serait faux), et je base mon explication sur une analyse, je me fous de qui aime ou pas tel truc (je m'intéresse au résultat) et j'ai pris le temps d'écrire pour expliquer le problème (pourquoi il faut éviter la chose), pas pour taper sur CACert gratuitement (je me fous complet de CACert l'entité, si ils proposent quelque chose de correct je dirai que c'est correct).
[^] # Re: cacert ?
Posté par Zenitram (site web personnel) . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 2. Dernière modification le 15 février 2016 à 17:03.
Trolleur!
En résumé grosse maille (et j'assume, je caricature, quoique pas tant que ça):
- Un problème de communication
-- Dire que le système de CA c'est de la grosse merde (note : je ne remet pas en cause que c'est de la merde, mais pour le moment c'est la merde qui pue le moins donc on fait avec, et CACert ne résout rien de la puanteur du système) par design puis proposer une CA, c'est risible pour les utilisateurs potentiels
-- Dire que les autres CA et les navigateurs sont des merdes en sécurité, que eux ils savent trop plus mieux bien que tous les autres ce qu'il faut faire en sécurité, et ensuite demander à ces dernier d'être acceptée comme CA digne de confiance, n'est pas forcément la meilleure méthode pour se faire acceptée.
- Un problème technique
-- Faire chier les demandeurs avec l'équivalent (voir pire car pas toujours du monde près de chez toi alors que les autres CA font à distance) de ce qu'il faut d'un certificat EV (validation étendue) pour ensuite te filer un certificat DV (de base), ça cloche quelque part
-- A ma connaissance ils sont super à la bourre techniquement (SHA-256, CT Certificate Transparency etc...)
-- Refuser un audit de sécurité par tes pairs, pour avoir autre chose que "promis on fait de la sécu, ayez confiance", ça ne donne pas confiance (ni aux utilisateurs ni aux navigateurs web)
-- Avoir un certificat signée par une CA pas dans les principaux navigateurs revient à avoir un certificat auto-signé (d'une pourquoi alors se faire chier à faire signer le certificat, et de deux tu peux lire ce que les gens pensent de l'auto-signé dans les commentaires des journaux de l'auteur du journal)
- Un problème financier
-- Être incapable de récupérer ~200 k$ / an mondialement (ça en fait des donneurs potentiels) pour un truc de ce type, c'est pas plus rassurant sur la capacité de l'équipe à tenir dans le temps. (pourquoi 200? de tête il faut payer entre 50 et 100 k$ / an / entreprise pour être dans IE ou Safari)
Sachant que chaque différent problème a un impact sur l'autre, l'ensemble est... (censuré ;-) ).
Normal que tu ne comprennes pas, personne à part eux ne comprend. un certificat DV (celui de base) a pour but de vérifier que le domaine atteint est celui visé. Pour ça il suffit d’envoyer un mail au webmasteur (adresse email dans le whois du domaine). On se fout de savoir "tes papiers d'identité et la correspondance de la photo avec ton visage." Ils proposent une sécurité en plus pour une confiance en plus, OK, mais c'est... En plus? Il faut déjà faire la base non? (comme être dans les navigateurs).
Il créent une "super toile de confiance avec vérification d'identité", mais personne dans les navigateur (ni Debian, tu parles d'une honte, être viré de Debian très au fait des libertés, faut le faire quand même dans le niveau de confiance bas...) n'a confiance en eux. Et ils ne se posent aucune question en allant au FOSDEM faire des signing party? euh...
Même les admins LinuxFr ont abandonné, je te laisse en déduire le niveau du problème.
Note : oui, je sais, il reste des adorateurs de CACert ici, désolé d'être factuel et de ne pas mettre les problèmes sous le tapis juste parce que ça se dit "tourné vers la liberté", la personne a demandé ce qui cloche, "rien, on est trop géniaux et les autres sont des cons" n'est pas une réponse pertinente.
Tout ce qui est écrit au dessus (problèmes de sécurité, confiance, finances), Let's Encrypt le résout (plus d'experts en sécurité, plus d'audit par ses pairs, engagement des navigateurs, financement sécurisé pour les prochaines années).
Let's Encrypt, c'est CACert au niveau du prix (son seul avantage par rapport à d'autres CA vu que CACert ne résout aucun problème des CA) sans les inconvénients.
Prenons donc Let's Encrypt et laissons mourir CACert (je pensais CACert mort mais j'ai aussi entrevu le stand au FOSDEM, certes, mais on s'approche de la nécrophilie)
PS : pour ceux qui me voient en adorateur des CA, rappel. J'ai pris du temps autant pour expliquer un problème des CA autant que pour expliquer le problème CACert, alors merci de ne pas partir dans le délire "tu les detestes bla bla bla", tout ce que je dis est factuel (vous pouvez expliquer en quoi ce serait faux), et je base mon explication sur une analyse, je me fous de qui aime ou pas tel truc (je m'intéresse au résultat) et j'ai pris le temps d'écrire pour expliquer le problème (pourquoi il faut éviter la chose), pas pour taper sur CACert gratuitement (je me fous complet de CACert l'entité, si ils proposent quelque chose de correct je dirai que c'est correct).