Si je comprend bien, les navigateurs intègrent en dur une liste de certificats révoqués, mais seulement pour les gros : un faux certificat Google est émis, on le bloque, mais si je perds moi petit site mon certificat, je le dis à Comodo, il est dans ses CRL, mais celles-ci ne sont pas lues, super!
J'ai l'impression du coup que ça fait une nette séparation entre les gros et les petits, les gros peuvent avoir des certificats révoqués, pas les petits. Pourquoi les navigateurs ne téléchargent pas automatiquement les CRL (toutes les x minutes) des CA qu'ils ont plutôt que de faire des mise à jour du logiciel, en dur? Les CRL, ça marche si mal que ça? C'est pas sensé justement répondre au problème des certificats "volés"?
# CRL
Posté par Zenitram (site web personnel) . En réponse au journal SSL .... Évalué à 2.
Si je comprend bien, les navigateurs intègrent en dur une liste de certificats révoqués, mais seulement pour les gros : un faux certificat Google est émis, on le bloque, mais si je perds moi petit site mon certificat, je le dis à Comodo, il est dans ses CRL, mais celles-ci ne sont pas lues, super!
J'ai l'impression du coup que ça fait une nette séparation entre les gros et les petits, les gros peuvent avoir des certificats révoqués, pas les petits. Pourquoi les navigateurs ne téléchargent pas automatiquement les CRL (toutes les x minutes) des CA qu'ils ont plutôt que de faire des mise à jour du logiciel, en dur? Les CRL, ça marche si mal que ça? C'est pas sensé justement répondre au problème des certificats "volés"?