Il me semble (de mémoire) que quand je rajoute une CA dans /usr/local/share/ca-certificates et que je fais update-ca-certificates firefox/iceweasel reconnaît la nouvelle CA
Ce n’est définitivement pas le cas par défaut chez moi. Ça n’est le cas en pratique que parce que j’ai forcé Firefox à utiliser libp11-kit.so (qui va chercher les certificats dans /etc/ssl/certs) au lieu de sa propre bibliothèque libnssckbi.so (qui contient les certificats directement, ils sont inclus « en dur » à la compilation). Il suffit pour ça de supprimer libnssckbi.so et de la remplacer par un lien symbolique vers libp11-kit.so.
Après peut-être que certaines distributions font ce remplacement d’office, je ne sais pas.
[^] # Re: distrib
Posté par gouttegd . En réponse au journal Le retrait des certificats racines de WoSign et StartCom est planifié par Mozilla. Évalué à 3.
Ce n’est définitivement pas le cas par défaut chez moi. Ça n’est le cas en pratique que parce que j’ai forcé Firefox à utiliser
libp11-kit.so(qui va chercher les certificats dans/etc/ssl/certs) au lieu de sa propre bibliothèquelibnssckbi.so(qui contient les certificats directement, ils sont inclus « en dur » à la compilation). Il suffit pour ça de supprimerlibnssckbi.soet de la remplacer par un lien symbolique verslibp11-kit.so.Après peut-être que certaines distributions font ce remplacement d’office, je ne sais pas.