• [^] # Re: Pyramide

    Posté par . En réponse au journal PKI open source: retours d'experience ?. Évalué à 5.

    Donc oui, le principe pyramidal type x509 fonctionne toujours (tant que la crypto associée n'est pas cassée).

    Oui et non. Tu ne peux pas faire partiellement confiance à une racine, et ça c'est une très grosse limitation. Typiquement, si tu fais confiance à l'autorité de certification de ta boîte - qui signe les certificats utilisés par son intranet, par exemple - elle pourra sans souci signer un faux certificat pour google.com (ou ton webmail perso) et mitm-er tes conversations SSL.

    Une extension de x509 - qui existe peut-être déjà? - pourrait limiter le "scope" d'une arborescence à un ou plusieurs domaines racines, par exemple. Ce serait une grosse amélioration de ce point de vue.