Monkeysphere me rapelle un article des membres du projet Tor que vous trouverez ici: https://blog.torproject.org/blog/life-without-ca . L'approche du rédacteur de l'article est assez percutante: il supprime les AC par défaut et empêche firefox/iceweasel de valider les certificats automatiquement.
Toute sa navigation "chiffrée" se fait en acceptant les certificats individuellement qu'il vérifie lui-même en trouvant une autre preuve de la validité d'un certificat que le simple fait qu'il soit "validé" par une AC. Par exemple, il appelle l'organisme pour que celui-ci certifie l'empreinte. Ou bien, il utilise Tor pour se connecter "d'ailleurs" sur le site à vérifier, pour voir si tous les certificats sont identiques.
La question qui se pose est: faîtes-vous confiance aux AC fournies par défaut ? L'auteur ne le fait pas et quand on voit les pratiques de certaines entreprises sur le sujet (une boîte qui s'amuse à faire des DNS menteurs cf http://en.wikipedia.org/wiki/Site_Finder ), on peut penser que le modèle du "Web of Trust" (Toile de confiance: http://en.wikipedia.org/wiki/Web_of_trust ) de GPG a toute sa place.
Et puis, le décentralisé, c'est à la mode en ce moment (swarmplayer, diaspora, Tor, l'auto-hébergement, Seeks, etc...) et c'est bien ! MonkeySphere est le bienvenu et j'espère qu'il percera sur le sujet de la confiance.
# Vivre sans AC (autorité de certification)
Posté par Médéric RIBREUX (site web personnel) . En réponse à la dépêche Monkeysphere, « enlever l'homme du milieu ». Évalué à 9.
Monkeysphere me rapelle un article des membres du projet Tor que vous trouverez ici: https://blog.torproject.org/blog/life-without-ca . L'approche du rédacteur de l'article est assez percutante: il supprime les AC par défaut et empêche firefox/iceweasel de valider les certificats automatiquement.
Toute sa navigation "chiffrée" se fait en acceptant les certificats individuellement qu'il vérifie lui-même en trouvant une autre preuve de la validité d'un certificat que le simple fait qu'il soit "validé" par une AC. Par exemple, il appelle l'organisme pour que celui-ci certifie l'empreinte. Ou bien, il utilise Tor pour se connecter "d'ailleurs" sur le site à vérifier, pour voir si tous les certificats sont identiques.
La question qui se pose est: faîtes-vous confiance aux AC fournies par défaut ? L'auteur ne le fait pas et quand on voit les pratiques de certaines entreprises sur le sujet (une boîte qui s'amuse à faire des DNS menteurs cf http://en.wikipedia.org/wiki/Site_Finder ), on peut penser que le modèle du "Web of Trust" (Toile de confiance: http://en.wikipedia.org/wiki/Web_of_trust ) de GPG a toute sa place.
Et puis, le décentralisé, c'est à la mode en ce moment (swarmplayer, diaspora, Tor, l'auto-hébergement, Seeks, etc...) et c'est bien ! MonkeySphere est le bienvenu et j'espère qu'il percera sur le sujet de la confiance.