Non, le problème ne vient pas de qui gère le CA ou le DNS. Le problème vient du fait que Verisign, par exemple, devrait ne plus avoir le droit d'être CA vu le nombre d'erreurs graves que la société a commise avec le protocole SSL et SSL EV. Le problème vient du fait que SSL prévoit une autorité de confiance, mais finalement on devient autorité de confiance qu'en allongeant des dollars et aucune sanction n'est prise en cas d'erreur parce que personne ne "veille" au bon fonctionnement de ce sytème. Le problème c'est que faire les vérifications nécessaires pour fournir un certificat SSL est tellement coûteux que le processus est bidon et juste pour la forme :
- Il faut des photocopies de document officiels.
- Envoyer ça par mail (non-signé avec PGP ou autre) ou courrier
- Envoyer la requête par mail (non-signé toujours)
- En réponse on reçoit le certificat publique signé
- Payer beaucoup d'argent
Si je compare CACert.org (que j'ai essayé pour mon serveur perso), j'ai rencontré déjà 2 personnes et montré 2 documents officiels à chaque fois et je ne peux toujours pas faire des certificats de plus de 6 mois; il y'a là un réseau de confiance, comme PGP. Malheureusement dépêcher un personne sur place pour avoir une vérification d'humain à humain est pas vraiment dans l'intérêt productif des CAs.
Le problème est clairement un système de confiance erroné. On ne peut pas baser la confiance de la majorité de nos communications Web sur un système où uniquement le dividende des actionnaires est décisif.
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell
[^] # Re: Pas besoin de MS
Posté par Etienne Bagnoud . En réponse au journal Où l'on parle de Microsoft et des méthodes démocratiques de Ben Ali.... Évalué à 10.
Non, le problème ne vient pas de qui gère le CA ou le DNS. Le problème vient du fait que Verisign, par exemple, devrait ne plus avoir le droit d'être CA vu le nombre d'erreurs graves que la société a commise avec le protocole SSL et SSL EV. Le problème vient du fait que SSL prévoit une autorité de confiance, mais finalement on devient autorité de confiance qu'en allongeant des dollars et aucune sanction n'est prise en cas d'erreur parce que personne ne "veille" au bon fonctionnement de ce sytème. Le problème c'est que faire les vérifications nécessaires pour fournir un certificat SSL est tellement coûteux que le processus est bidon et juste pour la forme : - Il faut des photocopies de document officiels. - Envoyer ça par mail (non-signé avec PGP ou autre) ou courrier - Envoyer la requête par mail (non-signé toujours) - En réponse on reçoit le certificat publique signé - Payer beaucoup d'argent Si je compare CACert.org (que j'ai essayé pour mon serveur perso), j'ai rencontré déjà 2 personnes et montré 2 documents officiels à chaque fois et je ne peux toujours pas faire des certificats de plus de 6 mois; il y'a là un réseau de confiance, comme PGP. Malheureusement dépêcher un personne sur place pour avoir une vérification d'humain à humain est pas vraiment dans l'intérêt productif des CAs.
Le problème est clairement un système de confiance erroné. On ne peut pas baser la confiance de la majorité de nos communications Web sur un système où uniquement le dividende des actionnaires est décisif.
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell