• # heuu...

    Posté par . En réponse à la dépêche Se certifier soi même ?. Évalué à 0.

    sans etre un spécialiste en cryptographie, il me semble que les certificats doivent etre signés par une autorité de certification supposée de CONFIANCE.

    Ex d'attaque:
    alice transmet son certificat a bob. martin par un moyen x intercepte celui-ci et remplace la clef publique d'alice par la sienne. Comme le certificat n'est pas signée par une autoritée de confiance connu de bob, bob ne peux exploiter la signature et ne peux remarquer la corruption du certificat.
    Il envoie donc un message crypté avec la clef publique de martin a alice. Martin intercepte le message, le decrypte avec sa clef privé, le lit et le recrypte avec la clef publique d'alice.
    Alice recoit le message et le décrypte avec sa clef privée.

    Ni alice, ni bob ne peuvent s'apercevoir du fait que bob intercepte leurs messages. Pire, bob peux meme modifier les messages interceptés.

    C'est pour ca que la vérification de la signature est capitale dans un certificat. Ce qui implique que l'autorité de certification doit gérer et garder avec le plus grand soin sa clef de signature.

    Donc c'est pour ca que il est complétement illusoire de multiplier les autorités de confiance, vu que plus y'en aura, moins la confiance dans ceux-ci sera grande.