Posté par Anonyme .
En réponse au journal Certificat expiré.
Évalué à 2.
Dernière modification le 03 octobre 2021 à 00:25.
Edit: Désolé, j’avais mal lu ton commentaire, tu dis la même chose que moi (le problème est côté client).
Y a pas vraiment de mise à jour à faire côté serveur, les certificats présentés sont correctes et même si ISRG Root X1 est signé par DST Root CA X3 (expiré), un client à jour devrait pouvoir construire une chaine valide.
Ensuite, s’il y a des gens qui étaient en mesure de « mettre à jour » c’était Let’s Encrypt.
La plupart des gens utilisent Let’s Encrypt avec des outils qui automatisent tout pour eux, LE aurait pu décommissionner la version de ISRG Root X1 signé par DST Root CA X3 plus tôt.
Pour rappel, un site avec un certificat Let’s Encrypt va présenter la chaine suivante :
`CN = example.com`, signé par `C = US, O = Let's Encrypt, CN = R3`
→ `C = US, O = Let's Encrypt, CN = R3` signé par `C = US, O = Internet Security Research Group, CN = ISRG Root X1`
→ `C = US, O = Internet Security Research Group, CN = ISRG Root X1` signé par `O = Digital Signature Trust Co., CN = DST Root CA X3`
DST Root CA X3 n’est pas présenté par le serveur mais est présent dans les magasin de certificats.
ISRG Root X1 quant à lui, en plus d’être signé par DST Root CA X3 est présent sur tous les périphérique et navigateur à jour depuis au moins 5 ans et les version openssl supérieur ou égale 1.1.0 sont capable de construite une chaine valide avec ça.
Le problème ici, c’est qu’une partie des applications (pas à jour) va continuer à construire la chaine jusqu’à DST Root CA X3 et ne pas la valider parce que ce certificat est expiré.
Une solution pour corriger ce problème (qui ne devrait pas en être un) c’est de retirer ISRG Root X1 de la liste des certificats présentés par le serveur et tout rentra dans l’ordre pour les clients qui l’ont dans leur magasin de certificats.
[^] # Re: Ils ont à moitié raison
Posté par Anonyme . En réponse au journal Certificat expiré. Évalué à 2. Dernière modification le 03 octobre 2021 à 00:25.
Edit: Désolé, j’avais mal lu ton commentaire, tu dis la même chose que moi (le problème est côté client).
Y a pas vraiment de mise à jour à faire côté serveur, les certificats présentés sont correctes et même si
ISRG Root X1est signé parDST Root CA X3(expiré), un client à jour devrait pouvoir construire une chaine valide.Ensuite, s’il y a des gens qui étaient en mesure de « mettre à jour » c’était Let’s Encrypt.
La plupart des gens utilisent Let’s Encrypt avec des outils qui automatisent tout pour eux, LE aurait pu décommissionner la version de
ISRG Root X1signé parDST Root CA X3plus tôt.Pour rappel, un site avec un certificat Let’s Encrypt va présenter la chaine suivante :
DST Root CA X3n’est pas présenté par le serveur mais est présent dans les magasin de certificats.ISRG Root X1quant à lui, en plus d’être signé parDST Root CA X3est présent sur tous les périphérique et navigateur à jour depuis au moins 5 ans et les version openssl supérieur ou égale 1.1.0 sont capable de construite une chaine valide avec ça.Le problème ici, c’est qu’une partie des applications (pas à jour) va continuer à construire la chaine jusqu’à
DST Root CA X3et ne pas la valider parce que ce certificat est expiré.Une solution pour corriger ce problème (qui ne devrait pas en être un) c’est de retirer
ISRG Root X1de la liste des certificats présentés par le serveur et tout rentra dans l’ordre pour les clients qui l’ont dans leur magasin de certificats.