• # Révocation des certificats frauduleux à la demande des fraudeurs

    Posté par . En réponse au journal Qui traite des autorités SSL WoSign, Startcom et du peu de professionnalisme qui a causé leur perte. Évalué à 10.

    en juin 2015, un utilisateur a pu obtenir des certificats SSL pour Github et même après avoir été mis au courant, WoSign n'a pas révoqué automatiquement tous les certificats délivrés à tort

    C’est même pire que ça. Ils ont bien pris la peine de chercher les certificats qu’ils avaient émis à tort, en ont trouvé (33 au total, après les ont-ils tous trouvé c’est une autre question), et ont consciemment décidé d’attendre que les titulaires de ces certificats leur demandent de les révoquer.

    Some certificates are revoked after getting report from subscriber, but some still valid, if any subscriber think it must be revoked and replaced new one, please contact us in the system, thanks.

    « Si vous avez profité d’une faille de notre système pour obtenir frauduleusement un certificat, merci de vous signaler à l’accueil pour demander sa révocation. Merci de votre coopération. »

    C’est à se demander s’ils savent à quoi est supposé servir une autorité de certification...

    Mozilla ne considérera plus les audits de la branche Hong Kong de Ernst & Young comme valables (ce qui n'est pas anodin, Ernst & Young étant parmi les plus grosses boîtes d'audit du monde).

    Ne pas se lancer dans une diatribe sur la merditude complète de ce système de CA pourries et de pseudo-audits remplis de phrases toutes faites qui ne prouvent rien... Surtout ne pas se lancer... ne pas se lancer...

    Pfiou, heureusement que c’est l’heure d’aller manger, sinon je me serais lancé.