• [^] # Re: L’automatisation, c’est bon, mangez-en

    Posté par (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 5. Dernière modification le 26 septembre 2016 à 12:52.

    HPKP et DANE font parti de la stack X.509 et assimilé. DNSSec devrait être déployé partout (98% de MitM mail si tu es en Turquie à cause de ce manque...)
    Une CA doit permettre de les respecter.
    Sinon c’est juste une « yet another plain old CA ».

    Eh bien, tout va bien alors, Let's Encrypt est une CA moderne, parce qu'ils ne posent aucun problème avec HPKP et DANE. Avec HPKP, c'est la clef publique qui est épinglée. Avec DANE, tu as le choix, donc tu peux épingler la clef publique. Il suffit, tous les 90 jours, de changer, non pas de clef et de certificat, mais seulement de renouveler le certificat avec la même clef, et ça roule, rien à changer pour HPKP ni DANE.

    Ah, c'est vrai, ta religion t'impose d'épingler le certificat et de changer de clef tous les 90 jours, c'est ça ?