• [^] # Re: Certificats X.509

    Posté par (site web personnel) . En réponse au journal Certificats X.509. Évalué à 5.

    Je pense que tu peux signer les certificats d'autres personnes avec ton certificat validé par verisign
    Oui et non. Techniquement si Verisign te signe une clé RSA, tu peux signer ce que tu veux avec, y compris des certificats. Donc tu peux avoir une chaine valide si tu te contentes de vérifier les signatures. Cependant, vérifier une chaine de certificats est un peu (beaucoup) plus complexe. On se contente pas de vérifier les signatures, il existe d'autres conditions, par exemple :
    - si le certificat CA racine est v1 (version 1) alors la chaine est nécessairement de longueur 1 donc ton certificat est au bout de la chaine
    - l'extension BasicConstraints indique si ta clé peut signer peut signer des clés (c'est un certificat CA) et la longueur maximale de la chaine qu'elle peut signer. Ton certificat peux avoir cette extension indiquant que ton certificat n'est pas un certificat de CA, ou alors le certificat root de Verisign peut indiquer une longueur max de 1. (par exemple, les certificats délivré par le service Thawte Freemail ont cette extension avec le flag CA à faux)
    - l'extension KeyUsage indique les utilisations autorisées de ta clé (signature, chiffrement, signature de clé, signature de CRL...) et donc indiquer explicitement que ta clé n'est pas autorisée à signer d'autres clés.

    Ces 2 dernières extensions sont critiques ce qui signifie que si un logicel ne sait pas les traiter, alors il doit refuser d'utiliser le certificat.

    Il existe d'autres vérifications (mais je ne les ai pas en tête) avant de valider une chaine de certificats et les logiciels comme OpenSSL, ou les navigateurs web implémentent des versions plus ou moins complète de l'algorithme de validation (cf. RFC 3280). Donc il y a de fortes chances que, même si tu signes un certificat avec ta clé signé par Verisign, la chaine soit invalide.

    Je suis presque sûr que Verisign inclus une de ces extensions (ou alors son certificat est v1) pour éviter que tu obtiennes une clé de CA pour quelques centaines d'euros.