Après il y a pleins de cas où les listes de révocations ne sont pas vérifiées...
Les CRLs ne sont plus vérifiées par personne ou presque. Firefox et Chrome ne les supportent même plus (ce n’est même plus une option laissée à la discrétion de l’utilisateur, ces navigateurs ne prennent plus du tout en charge les CRLs).
La révocation dans le monde PKIX ne fonctionne pas (pas plus pour un certificat intermédiaire que pour un certificat terminal). Il faut une action explicite et ad hoc des éditeurs pour blacklister un certificat quand on détecte qu’il a été utilisé à mauvais escient :
Our current method of revoking certificates in response to major incidents is to push a software update. Microsoft, Opera and Firefox also push software updates for serious incidents rather than rely on online revocation checks.
C’est une des raisons pour lesquelles Let’s Encrypt délivre des certificats valables 90 jours, contre un, deux ou trois ans pour la plupart des autres CA.
[^] # Re: cacert ?
Posté par gouttegd . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 2.
Les CRLs ne sont plus vérifiées par personne ou presque. Firefox et Chrome ne les supportent même plus (ce n’est même plus une option laissée à la discrétion de l’utilisateur, ces navigateurs ne prennent plus du tout en charge les CRLs).
La révocation dans le monde PKIX ne fonctionne pas (pas plus pour un certificat intermédiaire que pour un certificat terminal). Il faut une action explicite et ad hoc des éditeurs pour blacklister un certificat quand on détecte qu’il a été utilisé à mauvais escient :
Adam Langley
C’est une des raisons pour lesquelles Let’s Encrypt délivre des certificats valables 90 jours, contre un, deux ou trois ans pour la plupart des autres CA.