URL: https://linuxfr.org/users/tchetch/journaux/ssl-et-lescroquerie-continue Title: SSL, et l'escroquerie continue Authors: Etienne Bagnoud Date: 2011年04月06日T18:18:53+02:00 License: CC By-SA Tags: ssl, certificat et dépêche Score: 29 J'ai déjà parlé de [ce sujet ici](https://linuxfr.org/users/tchetch/journaux/ssl), je vais donc faire très court. Dans le journal précédent j'avais déjà parlé des certificats signé pour "localhost" ou autre nom non [FQDN](http://fr.wikipedia.org/wiki/Fully_qualified_domain_name). Et bien voilà que le groupe de [l'observatoire SSL de l'EFF](https://www.eff.org/observatory) arrive avec des nouvelles données intéressantes mais effrayantes. Nos amis, les [CA](http://fr.wikipedia.org/wiki/Certificate_Authority), ont tout simplement signé [plus de 37'000 certificats SSL valides ayant des noms bidons](https://threatpost.com/en_us/blogs/problem-issuing-certs-unqualified-names-040611). Par exemple, ils ont trouvé [806 certificats ayant comme nom "exchange"](https://www.eff.org/deeplinks/2011/04/unqualified-names-ssl-observatory). À l'aide des données de l'observatoire, d'autres informations ont pu être trouvées, comme [les 10 certificats EVP](http://www.prism.gatech.edu/~gmacon3/ssl-observatory/unqualified_local_rfc1918_ev.txt) signant des noms pas réglementaires. Encore d'autres surprises nous attendent certainement dans les joies du SSL et son modèle du [tiers de confiance](http://fr.wikipedia.org/wiki/Tiers_de_confiance).

AltStyle によって変換されたページ (->オリジナル) /