Donc oui, le principe pyramidal type x509 fonctionne toujours (tant que la crypto associée n'est pas cassée).
Oui et non. Tu ne peux pas faire partiellement confiance à une racine, et ça c'est une très grosse limitation. Typiquement, si tu fais confiance à l'autorité de certification de ta boîte - qui signe les certificats utilisés par son intranet, par exemple - elle pourra sans souci signer un faux certificat pour google.com (ou ton webmail perso) et mitm-er tes conversations SSL.
Une extension de x509 - qui existe peut-être déjà? - pourrait limiter le "scope" d'une arborescence à un ou plusieurs domaines racines, par exemple. Ce serait une grosse amélioration de ce point de vue.
[^] # Re: Pyramide
Posté par Larry Cow . En réponse au journal PKI open source: retours d'experience ?. Évalué à 5.
Oui et non. Tu ne peux pas faire partiellement confiance à une racine, et ça c'est une très grosse limitation. Typiquement, si tu fais confiance à l'autorité de certification de ta boîte - qui signe les certificats utilisés par son intranet, par exemple - elle pourra sans souci signer un faux certificat pour google.com (ou ton webmail perso) et mitm-er tes conversations SSL.
Une extension de x509 - qui existe peut-être déjà? - pourrait limiter le "scope" d'une arborescence à un ou plusieurs domaines racines, par exemple. Ce serait une grosse amélioration de ce point de vue.