• # Re: Certificats X.509

    Posté par (site web personnel) . En réponse au journal Certificats X.509. Évalué à 4.

    Par ailleurs, si je veux garantir encore plus de sécurité, il me faut certifier ma clé publique avec un Certificate Agent (genre Verisign)
    Plus de sécurité ? C'est très relatif. Verisign signe les clés en respectant une "politique de certification". C'est un document qui explique, entre autres, quelles sont les procédures préalables à la signature de ta clé (par exemple vérifier que tu possède bien de domaine que tu veux protéger avec ton certificat SSL). En clair Verisign apporte 2 choses :
    - L'assurance que ton certificat a été émis selon certaines règles (la politique de certification). Mais quel utilisateur va aller les lire ?
    - la résolution partielle du problème de distribution du certificat de CA (partiel car après tout, personne n'est obligé de faire confiance à Verisign)

    Verisign va en fait authentifier ma clé publique grace à sa clé privée. L'utilisateur (qui fait confiance à Verisign, car la clé publique de Verisign est stockée dans son navigateur) saura donc que mon serveur web est bien à moi.
    Non, il saura que Verisign a délivré un certificat pour le domaine toto.com selon les règles définies par la politique de certification.

    Serait-il possible, dès lors, que moi aussi je certifie d'autre clés ? Et si oui, que doit faire le visiteur pour dire à son navigateur que "Lee Nux" est autentifié par Verisign et qu'il autentifie lui-même "Pierre Tramo" ?

    Bref, est-ce que les navigateurs supportent l'autentification de manière récursive ? Et si oui, où peuvent-ils trouver les clés publiques qui ne sont pas livrées d'origine ?


    Tu veux que Verisign te signe une clé de CA, pour que tu puisse signer toi même d'autres certificats.
    La bonne nouvelle c'est que le navigateur reconstitue les chaines de certificats tout seul, c'est prévu dans les protocoles (l'algorithme de validation des chaines de certificat est dans la RFC 3280 Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile) s'il connait la "root CA" (dans ton exemple Verisign).

    La mauvaise c'est que Verisign ne te vendra pas de clé de CA, pour plusieurs raisons. D'abord parce que c'est très cher, Verisign ne va pas te donner le bâton avec lequel les frapper, après tout avec ta CA tu peux très bien vendre des certificats SSL tout aussi valables que ceux de Verisign pour moins cher. Ensuite il faut une infrastructure : on ne garde pas une clé de CA sur un disque dur, même chiffré, il faut un module de sécurité hardware (plusieurs milliers d'euro au bas mot) et un lieu sécurisé, une PKI pour traiter les demandes de certification qui arrivent et signer les clés publiques... Et en plus il faut payer un audit de sécurité demandé par Verisign et un avaocat pour rédiger la politique de certificattion de ta CA.
    Une clé de CA distribuée à n'importe qui, ça fait déordre, et la crédibilité en prend un coup. Quand on a compris que le business de Verisign (et des autres root CA) est surtout basé sur la confiance que les gens ont dans leur clé, et donc les clés qu'ils ont signée, on comprend pourquoi ils demandent de sérieuses garanties quand ils signent une clé de CA.