C'est lié -il me semble- au support d'un nouveau type de certificat vendu -vachement plus cher- par les autorités de certification depuis 2006 ou 2007, certificat dit "EV" (pour Extended Validation) :
(voir par exemple le site d'un fournisseur de certificat comme Verisign, et cliquer sur "acheter" pour voir la modification dans la barre d'adresse : elle devient verte et le détenteur est connu)
Les autorités de certification font des contrôles plus poussés sur l'identité de l'entreprise qui achète ce type de certificat. Enfin, c'est qu'un commercial avait essayé de nous vendre. Il y a théoriquement plus de garanti sur l'identité du propriétaire du site.
Ça fait des années qu'on utilise les certificats sans EV, et ça reste sûr : il faut bien comprendre une chose : dès qu'un site offre un chiffrement SSL, même avec un certificat auto-signé, les communications entre le client et le serveur sont chiffrées de manière aussi solide qu'avec un certificat signé par une CA "reconnue".
Après, il faut savoir si on fait confiance au site lui-même (quand on a besoin de donner son numéro de CB, par exemple), et c'est à ça qu'une CA sert (c'est le tiers de confiance, qui a vérifié l'identité du propriétaire du site : le certificat "EV" rajoute une couche de vérification ; comme je l'ai dit au commercial qui était venu nous voir pour nous vendre ça : "ça veut dire qu'avant, vous ne faisiez pas sérieusement les vérifications pour délivrer un certificat ?" ;-)
Le but de ces certificats EV, c'est en parti pour combattre plus efficacement le phishing. Je ne sais pas si ça l'est vraiment. Néanmoins, ça permet de vendre plus cher un pauvre fichier de 2 Ko...
# Certificats EV
Posté par monsieurw . En réponse au message Firefox 3 : contexte de sécurité. Évalué à 6.
[fr] http://support.mozilla.com/fr/kb/Bouton%20d%27identit%C3%A9%(...)
[en] http://www.dria.org/wordpress/archives/2008/05/06/635/
(voir par exemple le site d'un fournisseur de certificat comme Verisign, et cliquer sur "acheter" pour voir la modification dans la barre d'adresse : elle devient verte et le détenteur est connu)
Les autorités de certification font des contrôles plus poussés sur l'identité de l'entreprise qui achète ce type de certificat. Enfin, c'est qu'un commercial avait essayé de nous vendre. Il y a théoriquement plus de garanti sur l'identité du propriétaire du site.
Ça fait des années qu'on utilise les certificats sans EV, et ça reste sûr : il faut bien comprendre une chose : dès qu'un site offre un chiffrement SSL, même avec un certificat auto-signé, les communications entre le client et le serveur sont chiffrées de manière aussi solide qu'avec un certificat signé par une CA "reconnue".
Après, il faut savoir si on fait confiance au site lui-même (quand on a besoin de donner son numéro de CB, par exemple), et c'est à ça qu'une CA sert (c'est le tiers de confiance, qui a vérifié l'identité du propriétaire du site : le certificat "EV" rajoute une couche de vérification ; comme je l'ai dit au commercial qui était venu nous voir pour nous vendre ça : "ça veut dire qu'avant, vous ne faisiez pas sérieusement les vérifications pour délivrer un certificat ?" ;-)
Le but de ces certificats EV, c'est en parti pour combattre plus efficacement le phishing. Je ne sais pas si ça l'est vraiment. Néanmoins, ça permet de vendre plus cher un pauvre fichier de 2 Ko...
--
Unk