• [^] # Re: Certificats maison

    Posté par (site web personnel) . En réponse à la dépêche Firefox 66 sur la route !. Évalué à 6.

    Oui, sans hésitation.
    C’est la norme dans quelques administrations françaises et grandes entreprises où j’ai travaillé.

    Le principe est simple :

    • Le navigateur (IE, Firefox...) connaît les autorités de confiance habilitées à valider un certificat de site web.
    • L’entreprise/administration établit au sein du groupe un poste de travail standard, dans lequel le(s) navigateur(s) intègrent une « autorité de confiance » interne (gérée par l’IT du groupe).
    • Quand tu visites un site, ça passe par le proxy-MITM du groupe, qui ne fait que te répondre (signé avec un certificat généré à la volée et authentifié par l’autorité de confiance interne) ce que le vrai site a répondu. Si tu ne regardes pas le certificat, c’est complètement transparent.

    Pourquoi faire ça ? Tout simplement pour la « sécurité », la surveillance, etc.
    Historiquement, les entreprises aiment bien regarder ce qui entre et sort du réseau interne, pour vérifier que ça ne parle pas de jeu, de boursicotage, de sites sociaux... bref tout ce qui pourrait faire perdre en productivité. Tout cela se fait sous couvert (en partie justifié) de « sécurité » : audit, lutte contre la fuite de données, etc.
    Avec SSL puis TLS, c’est plus compliqué. MITM et le DPI sont vus comme des solutions à ce genre de difficulté.