• # un doute sur le cert LE

    Posté par . En réponse au journal Predator files : surveillez les logs Certificate transparency sur vos domaines. Évalué à 2.

    Salut,
    J'ai un petit doute sur la faisabilité du certificat letsencrypt par generation en challenge http. Cela signifie avoir contrôle sur le DNS de la cible mais aussi de l'autorité certification. Donc le contrôle du DNS sur lequel est hébergé le site distant.
    A ma connaissance pour MitM avec du déchiffrement SSL, l'attaquant dispose d'une autorité de certification qui doit etre installé sur le client (ou depuis une autorité installée par défaut). C'est ce que l'on voit de plus en plus dans les sociétés avec zscaler. Ou l'on doit installer le certificat racine zscaler utilisé pour le dechiffrement SSL sur le PC pro.
    A moins que j'ai raté une news, mais dire que n'importe qui peut génèré un certificat letsencrypt à ta place, dit que letsencrypt n'est pas sûr.
    Le seul cas serait si la boite est mise devant ton IP publique mais a ce niveau il y a beaucoup de choses de corrompues.
    Sur le fait de suivre les certificats générés sur un domaine que tu gères (ou pas) peut s'averer tres util cependant 🙂