En théorie le CA reconnu est une autorité qui est sensée vérifier sérieusement les identités avant de certifier, et avoir un process et une sécurité à toute épreuve. C'est le rôle du navigateur, du système ou de l'état que de mettre telle ou telle autorité dans la chaîne de confiance, en fonction de son sérieux et de ses garanties.
Après pour que le système fonctionne tu peux aussi retirer certains CA en qui tu as moyen confiance ou ajouter ceux en qui toi tu as confiance (comme CaCert si c'est ton cas).
Bref, si le CA est réellement de confiance ça te garanti que si Amazon.fr est signé par eux, c'est effectivement amazon.fr (et pas quelqu'un d'autre) avec qui tu converses et à qui tu envoies tes coordonnées bancaires (mais ça ne te garantit rien sur ce qui est fait de tes données ou que Amazon est lui même de confiance).
Tout ça c'est en théorie, parce qu'en pratique les vérifications des CA de confiances ne sont pas toujours si fortes.
Ce que j'entendais c'est que si tu acceptes un certificat non reconnu dans ta chaîne de confiance, c'est certainement que tu reconnais que la signature est valide (celui qui répond est bien le réel propriétaire du site et pas un pirate intermédiaire).
Si tu confirmes que c'est bien le bon propriétaire tu as tout intérêt à faire une autorisation permanente. Le bonus c'est qu'en plus si un jour le certificat change (ce qui peut être révélateur qu'un pirate répond à la place du site), tu sauras qu'il a changé. Autoriser le certificat de manière temporaire à chaque fois, c'est comme si tu redemandais à chaque fois la carte d'identité de quelqu'un dont tu as déjà accepté l'identité et que tu reconnais déjà. C'est inutile et en plus ça risque de t'inciter (à force du nombre) à regarder toutes les cartes d'identité avec un oeil distrait, et à louper la personne qui effectivement te montrera une fausse carte.
[^] # Re: question de public
Posté par Éric (site web personnel) . En réponse au journal Firefox 3, c'est bien ... ou pas. Évalué à 3.
Après pour que le système fonctionne tu peux aussi retirer certains CA en qui tu as moyen confiance ou ajouter ceux en qui toi tu as confiance (comme CaCert si c'est ton cas).
Bref, si le CA est réellement de confiance ça te garanti que si Amazon.fr est signé par eux, c'est effectivement amazon.fr (et pas quelqu'un d'autre) avec qui tu converses et à qui tu envoies tes coordonnées bancaires (mais ça ne te garantit rien sur ce qui est fait de tes données ou que Amazon est lui même de confiance).
Tout ça c'est en théorie, parce qu'en pratique les vérifications des CA de confiances ne sont pas toujours si fortes.
Ce que j'entendais c'est que si tu acceptes un certificat non reconnu dans ta chaîne de confiance, c'est certainement que tu reconnais que la signature est valide (celui qui répond est bien le réel propriétaire du site et pas un pirate intermédiaire).
Si tu confirmes que c'est bien le bon propriétaire tu as tout intérêt à faire une autorisation permanente. Le bonus c'est qu'en plus si un jour le certificat change (ce qui peut être révélateur qu'un pirate répond à la place du site), tu sauras qu'il a changé. Autoriser le certificat de manière temporaire à chaque fois, c'est comme si tu redemandais à chaque fois la carte d'identité de quelqu'un dont tu as déjà accepté l'identité et que tu reconnais déjà. C'est inutile et en plus ça risque de t'inciter (à force du nombre) à regarder toutes les cartes d'identité avec un oeil distrait, et à louper la personne qui effectivement te montrera une fausse carte.