Les nombreux scandales (ex : falsifications de certificats, délivrance d'un certificat par une autorité "reconnue" permettant de générer des certificats pour faire de l'interception à l'insu de l'utilisateur final) dans les mois et années passés ont terni l'industrie du certificat x509 (serveur web ou client email).
Donc oui, le principe pyramidal type x509 fonctionne toujours (tant que la crypto associée n'est pas cassée). Reste à mettre une véritable "Autorité" morale de certification indépendante en tête de pont pour assurer la crédibilité d'une Toile de Confiance (Web of Trust) ( => rêve : sous le contrôle d'un organisme international indépendant de lobby financiers)
Hélas, les navigateurs (IE, Firefox, Chrome) sont contraints de n'accepter que les accréditations par audit "WebTrust" réalisé par une société de conseil qui coute de l'ordre 50k à 100k USD (plus coûts récurrents d'audit) mais qui ne garantie aucunement de la bonne foi de l'Autorité de Certification.
Sinon OpenGPG (et son réseau de confiance) a un intérêt certain mais il n'y a pas avec ce système d'organisation (association ou société à but non lucratif) qui serait à même de maintenir des règles et un code de conduite (ce que cherche toujours à faire CAcert contre vents et marées) et se positionner comme garde fou.
[^] # Re: Pyramide
Posté par wildcat_paris . En réponse au journal PKI open source: retours d'experience ?. Évalué à 2. Dernière modification le 03 avril 2013 à 00:16.
Les nombreux scandales (ex : falsifications de certificats, délivrance d'un certificat par une autorité "reconnue" permettant de générer des certificats pour faire de l'interception à l'insu de l'utilisateur final) dans les mois et années passés ont terni l'industrie du certificat x509 (serveur web ou client email).
http://en.wikipedia.org/wiki/Comodo_Group#2011_affiliate_registration_security_breach
http://en.wikipedia.org/wiki/Diginotar#Issuance_of_fraudulent_certificates
Donc oui, le principe pyramidal type x509 fonctionne toujours (tant que la crypto associée n'est pas cassée). Reste à mettre une véritable "Autorité" morale de certification indépendante en tête de pont pour assurer la crédibilité d'une Toile de Confiance (Web of Trust) ( => rêve : sous le contrôle d'un organisme international indépendant de lobby financiers)
Hélas, les navigateurs (IE, Firefox, Chrome) sont contraints de n'accepter que les accréditations par audit "WebTrust" réalisé par une société de conseil qui coute de l'ordre 50k à 100k USD (plus coûts récurrents d'audit) mais qui ne garantie aucunement de la bonne foi de l'Autorité de Certification.
StartCom a réussi à avancer, là où CAcert.org fait du "surplace". http://www.startcom.org/?app=14&rel=33
Testez StartCom !
Sinon OpenGPG (et son réseau de confiance) a un intérêt certain mais il n'y a pas avec ce système d'organisation (association ou société à but non lucratif) qui serait à même de maintenir des règles et un code de conduite (ce que cherche toujours à faire CAcert contre vents et marées) et se positionner comme garde fou.