• [^] # Re: cacert ?

    Posté par . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 4.

    C’est un des problèmes du modèle X.509 justement : on fait confiance à une CA (qui en principe a montré patte blanche, admettons), et celle-ci peut silencieusement transmettre cette confiance à autant d’autorités intermédiaires qu’elle veut (y compris des autorités qui ne sont pas sous son contrôle direct), sans aucun contrôle des navigateurs.

    L'AC racine peut en principe poser son veto (je ne sais plus si elle est en mesure de révoquer unitairement un certificat d'une AC intermédiaire, mais elle peut au moins révoquer toute l'AC) quand elle le souhaite c'est un contrôle tout de même important.

    Après il y a pleins de cas où les listes de révocations ne sont pas vérifiées...

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)