Section 6.1 de X.509 indique clairement qu'une signature d'un CA sur une clé publique certifie la relation entre le sujet du certificat et le certificat. Un problème : aucune garantie n'est donnée par les CA à l'heure actuelle.
Donc c'est l'implémentation de SSL qui est mauvaise, pas SSL en lui meme (en gros, ca marcherait si les CA faisaient leur boulot comme indiqué dans la norme)
If an attacker obtains the private key unnoticed, the attacker may issue bogus certificates and CRLs. Existence of bogus certificates and CRLs will undermine confidence in the system. If such a compromise is detected, all certificates issued to the compromised CA MUST be revoked, preventing services between its users and users of other CA [...]
Est-ce que ça a été appliqué dans les derniers cas, genre Comodo ? Non.
[^] # Re: 1984 et Wikipedia
Posté par CHP . En réponse au journal La mort de Knol est annoncée. Évalué à 2.
Donc c'est l'implémentation de SSL qui est mauvaise, pas SSL en lui meme (en gros, ca marcherait si les CA faisaient leur boulot comme indiqué dans la norme)
Meme remarque