Tu as besoin de révoquer ces certificats et ça ne monte pas en charge. À chaque fois que tu veut valider un certificat, il faut aller vérifier les liste de révocations (CRL). Plus tu allonge la durée de validité plus tu allonge la taille de la CRL.
Tu ne peux virer les certificats expirés des CRL uniquement pour les clefs qui ne servent qu'en "live", comme les certificats des sites web. Pour des certificats de clefs qui peuvent avoir du sens longtemps après expiration (ancien messages chiffrés, signature), tu as potentiellement besoin de connaître l'état de révocation du certificat longtemps après son expiration. Dans ce cas, des certificats à durée de vie courte amplifie le problème.
En fait, c'est une histoire de compromis : tu fais des choix plus ou moins risqués qui donne des résultats plus ou moins pratiques... tout comme la carte d'identité : les garder valables 10 ans (voir plus en UE)a des inconvénients (les gens changent en 10 ans, plus de risque de fraude, etc), mais ça évite de faire les démarches tous les quatre matins.
[^] # Re: GPG c'est bien
Posté par aiolos . En réponse à la dépêche Authentification et identité numérique en France. Évalué à 2.
Tu ne peux virer les certificats expirés des CRL uniquement pour les clefs qui ne servent qu'en "live", comme les certificats des sites web. Pour des certificats de clefs qui peuvent avoir du sens longtemps après expiration (ancien messages chiffrés, signature), tu as potentiellement besoin de connaître l'état de révocation du certificat longtemps après son expiration. Dans ce cas, des certificats à durée de vie courte amplifie le problème.
En fait, c'est une histoire de compromis : tu fais des choix plus ou moins risqués qui donne des résultats plus ou moins pratiques... tout comme la carte d'identité : les garder valables 10 ans (voir plus en UE)a des inconvénients (les gens changent en 10 ans, plus de risque de fraude, etc), mais ça évite de faire les démarches tous les quatre matins.