Une autorité de certification (AC) délivre des certificats numériques qui associent une clé publique à une identité. Lorsque vous consultez un site web via HTTPS, votre navigateur vérifie le certificat du site par rapport à une liste d'AC de confiance. Si une AC de confiance l'a signé et que le domaine correspond, un cadenas s'affiche. Dans le cas contraire, un avertissement apparaît. L'AC est le garant de la confiance. Si ce n'est pas le cas, tout le système est compromis.
Les autorités de certification (AC) vérifient l'identité avant l'émission des certificats. La validation de domaine confirme le contrôle du domaine. La validation d'organisation vérifie l'existence de l'entreprise. La validation étendue effectue un examen plus approfondi, bien que les navigateurs aient réduit sa visibilité. Ce système de vérification n'est pas infaillible. DigiNotar a été victime d'une piratage en 2011 et a émis des certificats frauduleux pour des domaines Google. L'entreprise a fait faillite. Symantec a émis des certificats erronés pendant des années avant que les navigateurs ne se méfient d'elle. Le système a survécu grâce à la multiplicité des AC et à la possibilité pour les navigateurs de révoquer leur confiance. Les journaux de transparence des certificats enregistrent désormais publiquement chaque certificat émis, ce qui permet de détecter plus rapidement les abus. Ce modèle de confiance est centralisé et fragile, mais il a mieux résisté que la plupart des alternatives.
niveaux de validation des certificats
- Validation du domaine — prouve le contrôle du domaine
- Validation de l'organisation — confirme l'existence de l'entreprise
- Validation étendue — vérification d'identité approfondie
- Transparence des certificats — journaux publics des certificats émis
Lorsqu'un navigateur affiche un avertissement concernant un certificat, soyez vigilant. Cela signifie généralement qu'il y a un problème.
Comments
No comments yet. Be the first to share a thought.
Leave a comment