• [^] # Re: Rien compris

    Posté par (site web personnel) . En réponse au lien L'UE impose l'usage de certificats non sécurisés aux navigateurs web. Évalué à 5.

    Si une autorité de certification se met à émettre des
    certificats n'importe comment, elle se fera dégager manu
    militari de bases de certificats, et les certificats qu'elle a > émis ou émettra ne seront plus valides (en gros, elle peut
    fermer boutique).

    Ah oui, et il se passe quoi dans le cas d'un pays ? Parce que par exemple, ta boite qui fait des certifs, elle n'a pas le pouvoir te convoquer ton patron ou fermer tes opérations ou te foutre des amendes. Un état va l'avoir.

    Sans cette rétroaction, rien n'empêchera plus les autorités de
    la France/Allemagne/Pologne/Hongrie/Macédoine de faire croire à
    tout le monde (ou au moins les citoyens concernés par cette
    legislation), que leur serveur MITM est celui de google.

    Sauf erreur de ma part, Google a sa propre autorité de certification et vérifie ça dans Chrome. Mais supposons un exemple différent, moins dramatique et ancré dans la réalité avec une entité moins bien financé, genre linuxfr.org. Si demain l'état français sort un certificat de sa CA, un navigateur peut utiliser les enregistrements DNS CAA (qui sont un standard depuis 2019) pour voir qu'il y a un souci (bien sur, en supposant qu'il n'y a pas juste un MitM juste avant le serveur et un certif lets encrypt valide, parce que c'est aussi trivial de faire ça, et ça laisse moins de trace, genre, ça laisse pas une trace "c'est l'etat francais qui espionne les moules")

    Je ne sais pas si les navigateurs vérifient ça de nos jours, je ne pense pas (sinon, plus de gens se seraient tirer dans le pied), mais 1) ils devraient 2) ça rendrait ce genre d'attaque bien plus difficile (surtout si ça donne aussi une raison de passer à du DNSec ou whatever le protocole du jour pour s'occuper de ça).

    De plus, ça fait quand même assez longtemps qu'on se tape des CA génériques et il est peut être temps de se pencher la dessus.

    Une CA de l’état français soit limité à .gouv.fr, ça me semblerais aller de soi, et tout est techniquement possible. Il faut juste que le CA/forum se bouge et fasse des règles pour ça.

    Pour rappel, il y'a déjà eu des précédents, avec des services
    secrets étatiques qui s'en sont pris à des CA mal sécurisées,
    pour faire ce genre de choses (ex: Diginotar).

    Et du coup, si des services étatiques se sont pris à Diginotar au lieu de passer par leur CA, qu'est ce qu'on doit en conclure sur la faisabilité d'abuser de sa propre CA ?

    Vu que le certificat a été utilisé en Iran, on peut supposer que c'est l'IRG derrière tout ça. Du coup, pourquoi l'IRG se fait chier à aller pirater une boite au lieu d'utiliser sa propre CA ?

    Car bon, la CA n'est pas dans le trousseau de mon Firefox (je viens de vérifier), mais j'imagine que pour les iraniens, ça doit être plus ou moins requis pour surfer sans avoir un tonne de warnings.

    Pour le coup, je trouve que l'EFF fait très bien d'alerter là-
    dessus. Avec un équilibre si délicat, je pense y gagner si tout
    le monde se tient en joue

    Un équilibre délicat de libertarien, ou la moindre position régulatrice étatique est vu comme un probléme.

    Avoir un petit bout de souveraineté de son pays entre les mains de 4 entreprises US, ça ne me parait pas être "un fragile équilibre", mais un probléme en devenir.

    On peut voir aussi comment l'EFF se positionne en partie contre le GDPR, et comment, 7 ans après, ses pires craintes ne sont pas vraiment matérialiser. Et comment l'EFF se positionne aussi

    L'EFF va aussi dire que le débat sur la vie privée ne doit pas se faire uniquement entre les géantes de la Tech, mais visiblement, faut pas aller plus loin que le débat, car visiblement, la régulation des dites géantes, c'est mal(tm).

    Demain, le/la président-e des USA déclare un embargo sur un pays (comme c'est déjà le cas avec plusieurs pays, comme l'Iran, Cuba, et sans doute la Corée du nord), les 4 boites qui font des navigateurs vont se retrouver à retirer les autorités de certifs de ce pays.

    Je suis pas trop sur de voir ou est l'équilibre à ce niveau. Mais on est en droit en effet de préférer 4 entreprises privées sous la législation d'un même gouvernement étranger qui est passé à 2 doigts d'un coup d'état il y a bientôt 2 ans que de d'avoir nos gouvernements qui demandent un truc à des startups comme Microsoft ou Google.