• [^] # Re: Pyramide

    Posté par . En réponse au journal PKI open source: retours d'experience ?. Évalué à 7.

    Dans ce cas, on avait pas dit que le système pyramidal de certificat est tout cassé

    Non. C'est plus compliqué et plus simple que ça. Le système actuel repose sur la confiance que tu places envers les autorités. Confiance dans le choix des algos, dans leurs implémentations, dans leur sécurité interne et dans leur mécanisme de délivrance de certificats.
    Or, on s'aperçoit aujourd'hui que les autorités de confiance qui remplissent nos navigateurs ne sont malheureusement pas de confiances:
    - Ils utilisent des algos dépassés (genre 512 bits encore récemment)
    - Ils utilisent des méthodes moisies (genre signature MD5 + date + numéro de série prévisible)
    - Ils se font pirater (genre diginotar)
    - Ils signent n'importe quoi (même une demande pour mozilla.org provenant d'une boite mail intraçable, si, si)
    - Ils disparaissent dans la nature (genre on a une CA dans le magasin, mais personne ne sait à qui elle appartient, ni qui en possède la clé)
    - Ils sont trop nombreux (sérieux, pourquoi vous faites confiance à la poste turque ou a une boite thaïlandaise?)
    - Ils sont plus intéressés par la vente rapide de certificats que par la vérification des demandeurs
    - Ils ne fournissent pas tous OCSP (et avec des CRL de pleins de Mo, on ne les lit pas)
    - etc, etc..

    Donc, on peut dire que la confiance dans les CA est cassée, et donc que le mécanisme de certificat est cassé.
    A part ça, si tu as vraiment confiance dans ta CA, alors le système de PKI est très efficace et marche très bien.