C'est cool, tu as la solution parfaite au problème. Bizarrement, personne n'y croit.
Normal, ce n'est pas une solution. Je te donnais un cas où ta fameuse (et fumeuse) autorité de confiance (je tiens à dire que ce terme n'apparaît pas une seule fois dans la norme X.509 ni dans les RFC) fournissait un moyen automatique d'usurper "l'identité" de n'importe quel site Web. Et le fait que tu n'aies aucunement clarifier ta position sur mon piège m'amène à cette conclusion : tu n'as jamais lu la série de documents X.500 (je sais c'est chiant a lire, mais c'est un peu essentiel pour comprendre SSL).
Il s'agit de votre tiers de confiance commun. Tu refuses le tiers? Ok, donc charge à toi de te mettre d'accord avec Wikipedia pour votre transfert, car tu refuses le tiers proposé. Je te rassure : Wikipedia dira : tu fais chier, j'en propose un, si tu n'es pas content je vais pas m'emmerder avec un gus chieurs comme toi, mon tiers de confiance étant accepté par tout le monde même sous Linux.
Bon alors l'autorité de certification, d'après X.509, c'est "an authority trusted by one or more users to create and assign certificates" (une autorité ayant la confiance de un ou plusieurs utilisateurs pour créer et assigner des certificats) (c'est repris dans la RFC 1422). X.509 définit aussi le terme confiance et ce qui devient intéressant : "[...] the entity shall be certain that it can trust the autherity to create only valid and reliable certificates." ([...] l'entité doit être certaine qu'elle puisse faire confiance en l'autorité pour produire uniquement des certificats valides et fiables).
Section 6.1 de X.509 indique clairement qu'une signature d'un CA sur une clé publique certifie la relation entre le sujet du certificat et le certificat. Un problème : aucune garantie n'est donnée par les CA à l'heure actuelle.
Ensuite la RFC 5280 inique clairement :
If an attacker obtains the private key unnoticed, the attacker may issue bogus certificates and CRLs. Existence of bogus certificates and CRLs will undermine confidence in the system. If such a compromise is detected, all certificates issued to the compromised CA MUST be revoked, preventing services between its users and users of other CA [...]
Est-ce que ça a été appliqué dans les derniers cas, genre Comodo ? Non.
Et la liste de problème est encore longue, je te laisse aller voir la page wikipedia sur le sujet X.509 ;) moi j'en ai un peu marre là.
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell
[^] # Re: 1984 et Wikipedia
Posté par Etienne Bagnoud . En réponse au journal La mort de Knol est annoncée. Évalué à 1.
Normal, ce n'est pas une solution. Je te donnais un cas où ta fameuse (et fumeuse) autorité de confiance (je tiens à dire que ce terme n'apparaît pas une seule fois dans la norme X.509 ni dans les RFC) fournissait un moyen automatique d'usurper "l'identité" de n'importe quel site Web. Et le fait que tu n'aies aucunement clarifier ta position sur mon piège m'amène à cette conclusion : tu n'as jamais lu la série de documents X.500 (je sais c'est chiant a lire, mais c'est un peu essentiel pour comprendre SSL).
Bon alors l'autorité de certification, d'après X.509, c'est "an authority trusted by one or more users to create and assign certificates" (une autorité ayant la confiance de un ou plusieurs utilisateurs pour créer et assigner des certificats) (c'est repris dans la RFC 1422). X.509 définit aussi le terme confiance et ce qui devient intéressant : "[...] the entity shall be certain that it can trust the autherity to create only valid and reliable certificates." ([...] l'entité doit être certaine qu'elle puisse faire confiance en l'autorité pour produire uniquement des certificats valides et fiables).
Section 6.1 de X.509 indique clairement qu'une signature d'un CA sur une clé publique certifie la relation entre le sujet du certificat et le certificat. Un problème : aucune garantie n'est donnée par les CA à l'heure actuelle.
Ensuite la RFC 5280 inique clairement :
Est-ce que ça a été appliqué dans les derniers cas, genre Comodo ? Non.
Et la liste de problème est encore longue, je te laisse aller voir la page wikipedia sur le sujet X.509 ;) moi j'en ai un peu marre là.
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell