Des nouveaux venus dans le TLS ou des nouveaux venus dans le monde du TLS avec CA ? C'est une vraie question, je ne sais pas comment sont fait les métriques.
Les données viennent d’une part des logs CT (donc uniquement des certificats émis par des CA reconnues) et d’autre part de Censys qui recense tous les certificats indépendamment de l’émetteur (donc y compris les certificats auto-signés ou signés par une CA maison) — toutefois l’auteur de l’étude a choisi (pour je ne sais quelle raison) de ne garder que les certificats émis par des CA reconnues par Firefox (« When importing the Censys.io dataset, I only imported certificates which Censys had flagged with nss_valid=true »).
Donc en effet, dans les 95% de « nouveaux venus » qui n’étaient pas déjà clients d’une CA, il y a sans doute des précédents utilisateurs de certificats auto-signés (ou signés par CAcert ou une CA maison).
Mais je ne pense pas que ça change mon point, qui était que Let’s Encrypt ne cible pas forcément (en tout cas pas pour l’instant) la clientèle des CA traditionnelles.
Sans Let’s Encrypt, les utilisateurs de certificats auto-signés auraient probablement continué à utiliser des certificats auto-signés — ils s’étaient déjà détournés des CA traditionnelles, ce n’est pas Let’s Encrypt qui les en a détournés.
[^] # Re: StartEncrypt
Posté par gouttegd . En réponse au journal Petites news dans le monde des autorités de certifications. Évalué à 5.
Les données viennent d’une part des logs CT (donc uniquement des certificats émis par des CA reconnues) et d’autre part de Censys qui recense tous les certificats indépendamment de l’émetteur (donc y compris les certificats auto-signés ou signés par une CA maison) — toutefois l’auteur de l’étude a choisi (pour je ne sais quelle raison) de ne garder que les certificats émis par des CA reconnues par Firefox (« When importing the Censys.io dataset, I only imported certificates which Censys had flagged with nss_valid=true »).
Donc en effet, dans les 95% de « nouveaux venus » qui n’étaient pas déjà clients d’une CA, il y a sans doute des précédents utilisateurs de certificats auto-signés (ou signés par CAcert ou une CA maison).
Mais je ne pense pas que ça change mon point, qui était que Let’s Encrypt ne cible pas forcément (en tout cas pas pour l’instant) la clientèle des CA traditionnelles.
Sans Let’s Encrypt, les utilisateurs de certificats auto-signés auraient probablement continué à utiliser des certificats auto-signés — ils s’étaient déjà détournés des CA traditionnelles, ce n’est pas Let’s Encrypt qui les en a détournés.