Et vu qu'un certificat X509 se fait forger assez facilement (on se rappellera tous le certificat gmail émis par un CA Turc... )
Ces certificats n'ont pas été forgés. En x509, n'importe quelle CA peut générer un certificat pour n'importe qui. C'est à cette dernière de vérifier opérationnellement que ce n'est pas le cas et que la personne qui demande un certificat est bien habilitée à le faire. C'est ce qui a merdé pour les certificats comodo.
Forger un certificat ce serait par exemple, profiter des collisions MD5 (si c'est encore utilisé?) pour faire signer un CSR parfaitement légitime par une CA alors qu'on a réussi à en générer un autre avec le même hash pour google.com.
[^] # Re: certificat arrivé à expiration => renouvellement de certificat => alerte de ton logiciel
Posté par oinkoink_daotter . En réponse au journal Changement certificat Google Talk. Évalué à 4. Dernière modification le 05 septembre 2013 à 23:57.
Ces certificats n'ont pas été forgés. En x509, n'importe quelle CA peut générer un certificat pour n'importe qui. C'est à cette dernière de vérifier opérationnellement que ce n'est pas le cas et que la personne qui demande un certificat est bien habilitée à le faire. C'est ce qui a merdé pour les certificats comodo.
Forger un certificat ce serait par exemple, profiter des collisions MD5 (si c'est encore utilisé?) pour faire signer un CSR parfaitement légitime par une CA alors qu'on a réussi à en générer un autre avec le même hash pour google.com.