ça veut dire qu'avant, vous ne faisiez pas sérieusement les vérifications pour délivrer un certificat ?
C'est sûr que dit comme ça... En fait les autorités de certifications s'engagent à délivrer les certificats selon une politique de certification. C'est un document qui spécifie comment les certificats sont produits et délivrés. Par exemple dans ce document on peut trouver des informations sur la protection de la clé de l'AC (dans une salle sécurisé, avec caméras, contrôles biométriques, sur une machine offline avec du matériel crypto dédié, etc), sur les vérifications faites concernant l'acheteur du certificat (demander un extrait de K-bis, s'assurer auprès de l'Afnic qu'il possède bien le nom de domaine machin.fr, etc) ou encore sur les données contenues dans le certificat émis (Liste des extensions x509, etc).
Depuis belle lurette les AC proposent des niveau de certifications différents. Plus la politique de certification est restrictive, plus on "engrange" de confiance dans le certificat (en théorie) et bien sûr plus l'émission du certificat est chère.
Pour les certificats EV, les autorités de certification et les fournisseurs de navigateurs web se sont regroupés dans un consortium, le CA/Browser Forum, afin de rédiger en commun des "bonnes pratiques" pour l'émission et la gestion des certificats EV.
D'un point de vue technique comment les choses se passent-elles ? Chaque AC a défini un OID (un identifiant unique) pour sa politique de certification des certificats EV (par exemple 2.16.840.1.113733.1.7.23.6 est l'OID de la politique de certification EV chez Verisign). Ensuite les certificats EV doivent contenir l'extension x509 Certificate Policies avec l'OID de la politique EV afin que les navigateurs web puissent les reconnaître. Il y a d'autres contraintes sur les certificats, elles sont décrites ici : http://cabforum.org/EV_Certificate_Guidelines_V11.pdf
[^] # Re: Certificats EV
Posté par jcs (site web personnel) . En réponse au message Firefox 3 : contexte de sécurité. Évalué à 4.
C'est sûr que dit comme ça... En fait les autorités de certifications s'engagent à délivrer les certificats selon une politique de certification. C'est un document qui spécifie comment les certificats sont produits et délivrés. Par exemple dans ce document on peut trouver des informations sur la protection de la clé de l'AC (dans une salle sécurisé, avec caméras, contrôles biométriques, sur une machine offline avec du matériel crypto dédié, etc), sur les vérifications faites concernant l'acheteur du certificat (demander un extrait de K-bis, s'assurer auprès de l'Afnic qu'il possède bien le nom de domaine machin.fr, etc) ou encore sur les données contenues dans le certificat émis (Liste des extensions x509, etc).
Depuis belle lurette les AC proposent des niveau de certifications différents. Plus la politique de certification est restrictive, plus on "engrange" de confiance dans le certificat (en théorie) et bien sûr plus l'émission du certificat est chère.
Pour les certificats EV, les autorités de certification et les fournisseurs de navigateurs web se sont regroupés dans un consortium, le CA/Browser Forum, afin de rédiger en commun des "bonnes pratiques" pour l'émission et la gestion des certificats EV.
D'un point de vue technique comment les choses se passent-elles ? Chaque AC a défini un OID (un identifiant unique) pour sa politique de certification des certificats EV (par exemple 2.16.840.1.113733.1.7.23.6 est l'OID de la politique de certification EV chez Verisign). Ensuite les certificats EV doivent contenir l'extension x509 Certificate Policies avec l'OID de la politique EV afin que les navigateurs web puissent les reconnaître. Il y a d'autres contraintes sur les certificats, elles sont décrites ici : http://cabforum.org/EV_Certificate_Guidelines_V11.pdf