• [^] # Re: CACert et sa CRL

    Posté par . En réponse à la dépêche Nouveau cas de certificat SSL frauduleux (contre Google.com en Iran, autorité DigiNotar). Évalué à 2.

    C'est tout le dilemme de la révocation de certificats SSL. Soit on met souvent à jour la liste de révocation, et on fait chier le monde (d'autant plus que la liste augmente en taille). Soit on met à jour plus rarement, et on encourt le risque d'une fuite exploitée entre temps.

    Et ce n'est pas vraiment mieux avec OCSP (le protocole de vérification de validité), puisqu'il suffit à l'attaquant de rendre le serveur OCSP inaccessible pour que le client se rabatte sur la dernière info connue.

    Une solution (chiante) est de délivrer des certificats pour une courte durée, ce qui fait qu'ils n'encombrent pas les CRLs trop longtemps en cas de pépin (ils deviennent vite invalides rien que par la date). Ou d'en délivrer peu. Bref, rien de très compatible avec le modèle actuel, qui encourage très peu de très gros opérateurs.