j'avais cru comprendre qu'un certifcat signé par une autorité ce certification apportait la garantie que le serveur correspondait bien à l'adresse demandée, contrairement à un certificat auto-signé qui garantit uniquement que tu retournes bien sur le site que tu avais déjà consulté et dont tu avais préalablement accepté le certificat autosigné.
c'est pas tout à fait ça... dans le cas de https le certificat ne sert pas à grand chose, il sert juste de carte d'identité au site. Je transpose ailleurs : tu appelles France Télécom pour qu'ils réparent ta ligne : Un type arrive avec une combi siglée "France Télécom" et il te tend un ordre d'intervention sur papier à entête avec tes infos et celles du type + une carte professionnelle. (certificat délivré par une autorité racine)
Prenons un autre exemple : tu appelles ton électricien habituel ("Bébert Electricité générale") et un type arrive et te dis : "je bosse avec Bébert" (certificat auto signé)
Dans ces deux exemples, rien ne te prouve que le type de FT est bien envoyé par FT (on peut écrire ce qu'on veut sur un papier, récupérer le logo n'importe où, récupérer ton numéro de téléphone, etc...) et rien ne te prouve que l'autre n'est pas envoyé par Bébert en personne.
Le certificat ne conditionne en rien la qualité du chiffrement de la connexion, c'est le rôle de SSL/TSL
Le certificat ne garantit en rien l'intégrité des données, là aussi c'est el rôle de SSL/TSL
Le certificat ne garantit pas que tu retournes bien sur le site que tu avais déjà consulté
Le certificat est là simplement pour attester que telle entité existe réellement et dis gérer tel(s) sous-domaine(s) de tel(s) domaines(s).
Par ailleurs, le certificat délivré par une autorité de certification ne garantit en rien que l'entité pour qui il a été délivré gère réellement le(s) sous-domaine(s) et/ou domaine(s) en question ! Le certificat n'est donc pas un élément vraiment essentiel de la sécurité et est là, en somme, pour le folklore... (je résume)
Et pour répondre à ta question : oui, les certifs c'est très cher, surtout lorsqu'on en veut des multi domaines.
De plus, l'adresse que tu tapes correspond en général au serveur vers lequel elle pointe... le certificat n'a rien à voir avec ça.
[^] # Re: C'est pas après l'EULA que je râle perso...
Posté par jeffcom . En réponse au journal Mozilla et Linux. Évalué à 6.
c'est pas tout à fait ça... dans le cas de https le certificat ne sert pas à grand chose, il sert juste de carte d'identité au site. Je transpose ailleurs : tu appelles France Télécom pour qu'ils réparent ta ligne : Un type arrive avec une combi siglée "France Télécom" et il te tend un ordre d'intervention sur papier à entête avec tes infos et celles du type + une carte professionnelle. (certificat délivré par une autorité racine)
Prenons un autre exemple : tu appelles ton électricien habituel ("Bébert Electricité générale") et un type arrive et te dis : "je bosse avec Bébert" (certificat auto signé)
Dans ces deux exemples, rien ne te prouve que le type de FT est bien envoyé par FT (on peut écrire ce qu'on veut sur un papier, récupérer le logo n'importe où, récupérer ton numéro de téléphone, etc...) et rien ne te prouve que l'autre n'est pas envoyé par Bébert en personne.
Le certificat ne conditionne en rien la qualité du chiffrement de la connexion, c'est le rôle de SSL/TSL
Le certificat ne garantit en rien l'intégrité des données, là aussi c'est el rôle de SSL/TSL
Le certificat ne garantit pas que tu retournes bien sur le site que tu avais déjà consulté
Le certificat est là simplement pour attester que telle entité existe réellement et dis gérer tel(s) sous-domaine(s) de tel(s) domaines(s).
Par ailleurs, le certificat délivré par une autorité de certification ne garantit en rien que l'entité pour qui il a été délivré gère réellement le(s) sous-domaine(s) et/ou domaine(s) en question ! Le certificat n'est donc pas un élément vraiment essentiel de la sécurité et est là, en somme, pour le folklore... (je résume)
Et pour répondre à ta question : oui, les certifs c'est très cher, surtout lorsqu'on en veut des multi domaines.
De plus, l'adresse que tu tapes correspond en général au serveur vers lequel elle pointe... le certificat n'a rien à voir avec ça.