• [^] # Re: je ne saurais pas dire

    Posté par . En réponse au message CA pour signature d'application. Évalué à 3.

    Contrairement aux serveurs sur lesquels tu héberges ton application, qu'il soit basé en Europe ne change pas grand chose, il faut surtout qu'il soit connu de tes clients.

    Je ne suis pas d'accord. La CA est un élément clef de la confiance, et une CA qui réémet un certificat peut espionner ton trafic à ton insu et celle de ton utilisateur. Les CA sous contrôle américain sont clairement sous le coup d'obligations légales permettant aux services américain de mettre en place ce genre de choses. De plus, la CA héberge les CRL et le serveur OCSP, qui sont contactés régulièrement par les clients.

    Cela pourrait meme etre toi meme (enfin ta société), qui dispose d'une autorité de certification (CA) interne

    et qui deploie cette CA sur les ordis de tes utilisateurs et de tes clients au moment d'installer l'appli.

    En l'occurrence, il me faut une CA qui soit directement intégré à Windows, pour deux raisons :
    - je ne veux pas demander à nos clients d'ajouter notre certificat dans le magasin de certificat de Windows, ce serait nous accorder trop de confiance ;
    - on envisage de fournir un driver (on fait du matériel) et pour ça, il faut un certificat EV, et je n'ai aucune envie de passer les certifications correspondante.

    Quoi qu'il en soit, je te remercie pour les liens, je vais regarder ça. À première vue, ils ne correspondent pas vraiment à ma recherche, car ce sont plutôt des listes d'hébergeurs, mais je trouverais peut être en fouillant un peu.