• # Re: Autorité de CA SSL ?

    Posté par . En réponse au journal Autorité de CA SSL ?. Évalué à 1.

    Techniquement, ça pose de très gros problèmes.

    Le certificat est utilisé pour deux raisons :
    - Valider l'identité du site sur lequel on se connecte.
    - Assurer le chiffrement de la transmission.

    Généralement, on voit surtout le second point, si le certificat est signé par une autorité connue du navigateur, alors il n'y a pas d'avertissement lorsque la connexion chiffrée est établie.

    Le problème vient du premier point. Le certificat certifie que je suis bien la personne que je prétends être. Si je crée un certificat pour www.amazon.fr avec un faux site derrière qui récupère les numéros de CB, les gens vont avoir une alerte (oui, je sais, ils ne comprennent rien et ils s'en fichent).
    Si ce certificat a été généré par une autorité reconnue des navigateurs des clients, les gens n'auront pas d'alerte.

    Le paiement par CB des certificats permet à la société qui l'a signée (verisign ou autres), de remonter en cas de besoin jusqu'à la personne qui l'a acheté.

    Et oui, c'est bien maigre comme sécurité, on est d'accord.