• [^] # Re: IPFuck

    Posté par . En réponse à la dépêche L'unicité des adresses IP : la fin du rêve HADOPIen ?. Évalué à 4.

    J'ai peut être pas tout compris, mais les CA doivent être authentifiés eux aussi, pour que ce soit fiable.

    Sauf les racines. C'est tout le problème : il faut bien commencer par faire confiance à quelqu'un pour te dire à quoi faire confiance. Ce dilemme "de la poule et de l'oeuf" se règle en considérant par défaut un certain nombre de CAs "de base" comme étant fiables.

    Mais rien n'empêche d'en rajouter, plein de gens font ça pour garder la main sur leur PKI et/ou éviter de payer une fortune pour une CA intermédiaire "reconnue".

    Si je regarde la liste des CA reconnues par mon Firefox, j'ai entre autres :

    * America Online Inc.
    * AOL Time Warner Inc.
    * Deutsche Telekom AG
    * Microsoft Internet Authority

    Ainsi que quelques CA gouvernementales (Pays-bas, Japon, Taiwan).

    Est-ce que tu penses vraiment que, là-dessus, il n'y en a pas un qui se laisserait tenter par une opération "intox'" d'envergure?

    Sans parler du fait qu'il était question pour le gouvernement français de fournir leur propre CA. Ce qui serait assez génial à plein d'égards (notamment pour les collectivités territoriales, leur permettre d'avoir des certificats SSL reconnus sans gaspiller l'argent du contribuable), mais ça simplifierait beaucoup ce genre d'attaque.

    C'est aussi pour ça que, le plus souvent, je préfère faire ajouter à mes administrés une CA maison, dont je suis sûr, que de dépendre d'une CA tierce qu'il pourrait être utile, un jour, de supprimer de la liste des racines.