• [^] # Re: Des explications ?

    Posté par . En réponse au lien Réduction de la durée maximale de validité des certificats de 398 à 47 jours approuvée. Évalué à 4. Dernière modification le 15 avril 2025 à 15:37.

    Alors premièrement, l'annonce ne concerne que les navigateurs web. Aujourd'hui un navigateur n'accepte déjà plus un certificat avec une durée de validité supérieure à 398 jours (cf le titre).

    Ensuite il existe d'autres façons de vérifier si un certificat est toujours valide :

    • Il y a OCSP, qui résout le problème mais avec certaines limitations pour la plupart résolues par le "stapling" (agrafage OCSP) mais qui n'est plus supporté par Let's Encrypt depuis janvier 2025) car mal supporté par les navigateurs d'après eux.

    • Il y a aussi les Certificate Revocation Lists (CRLs), qui sont des fichiers qui contiennent les identifiants de tous les certificats révoqués dont la durée de validité n'est pas dépassée. Let's encrypt est passé à cette technique qui ironiquement a été dépréciée dans Firefox 28 au profit de OCSP. L'inconvénient c'est que plus la durée de validité est longue et plus ces listes sont lourdes.

    D'après la proposition:

    There are other things that could have been done, such as full support for OCSP Must Staple.

    Mon opinion personnelle est qu'ils auraient mieux fait de faire ça et (en tout cas pour Let's encrypt) d'imposer Must-Staple plutôt que de supprimer le support d'OCSP totalement.