IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Les certificats SSL de DigiNotar indignes de confiance


Sujet :

Sécurité

  1. #1
    Responsable .NET

    Avatar de Hinault Romaric
    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2007
    Messages
    4 570
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 4 570
    Points : 252 372
    Points
    252 372
    Billets dans le blog
    121
    Par défaut Les certificats SSL de DigiNotar indignes de confiance
    Certificats SSL de DigiNotar : Microsoft publie un correctif
    Et les qualifie d'indignes de confiance


    Tous les certificats de sécurités SSL (Secure Socket Layer) de Diginotar seraient désormais peu fiables selon Microsoft suite à une enquête de la société.

    L'autorité de certification hollandaise DigiNotar avait été victime récemment d’une attaque revendiquée par le pirate ComodoHacker qui avait entraîné l’émission de faux certificats pour plusieurs sites, dont l’ensemble des sites de Google.

    La réaction de Microsoft suite à cette affaire est la publication d’une mise à jour de sécurité pour l’ensemble de ses systèmes d’exploitation Windows (XP, Vista, Seven, Server, etc.).

    La firme conclut dans un billet de blog que "les certificats de DigiNotar sont indignes de confiance". Elle place ceux-ci au niveau des certificats non approuvés dans son correctif disponible depuis hier.

    Microsoft avait déjà procédé à la suppression des certificats de DigiNator dans sa liste de confiance Microsoft Certificate Trust List (MCTL) utilisée par Windows Vista, Windows 7, Windows Server 2008, Windows Server 2008 R2 et Internet Explorer pour valider l'approbation d'une autorité de certification.

    La mise à jour de sécurité permet donc de régler ce problème pour les utilisateurs de Windows XP, Windows Server 2003 et les autres applications Windows tierces non protégées.

    La mise à jour est disponible dans le monde entier via la fonction de mise à jour automatique de Windows... sauf au Pays-Bas suite à une demande explicite du gouvernement Néerlandais, indique Microsoft (DigiNotar est une autorité de confiance hollandaise qui a publié des certificats pour les institutions de ce pays).

    Pour mémoire, plus de 500 certificats SSL frauduleux pouvant induire les internautes en erreur et usurper leur identité auraient été émis par DigiNotar après l’exploitation d'une faille de sécurité par des pirates. Pas moins de 300 000 IP uniques se seraient identifiées à des comptes Google à travers ces certificats falsifiés.

    DigiNotar avait gardé le silence sur l'attaque de ses systèmes pendant près de deux mois.


    Source : Microsoft
    Vous souhaitez participer aux rubriques .NET ? Contactez-moi

    Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
    Mon blog, Mes articles, Me suivre sur Twitter
    En posant correctement votre problème, on trouve la moitié de la solution

  2. #2
    Membre confirmé Avatar de Inazo
    Profil pro
    Gérant - société de développement web
    Inscrit en
    Avril 2007
    Messages
    417
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Gérant - société de développement web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Avril 2007
    Messages : 417
    Points : 632
    Points
    632
    Par défaut
    Bonjour,

    Juste :

    DigiNotar avait gardé le silence sur l'attaque de ses systèmes pendant près de deux mois.
    Irréaliste tout simplement, rassurez nous pas ils ont pris des mesures durant ces deux mois

    Cordialement,

  3. #3
    Membre habitué Avatar de ctiti60
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2007
    Messages
    75
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Octobre 2007
    Messages : 75
    Points : 126
    Points
    126
    Par défaut
    Oui, ils ont pris toutes les mesures pour le cacher le plus longtemps possible

  4. #4
    Expert confirmé

    Inscrit en
    Août 2006
    Messages
    3 942
    Détails du profil
    Informations forums :
    Inscription : Août 2006
    Messages : 3 942
    Points : 5 654
    Points
    5 654
    Par défaut
    Moa,

    Parce que quand Microsoft a des problèmes, ils le crient sur les toits pour mettre tout le monde au courant ...
    Si les cons volaient, il ferait nuit à midi.

  5. #5
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 192
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 192
    Points : 28 073
    Points
    28 073
    Par défaut
    Le problème, en tant qu'autorité de certification, ils l'auraient signalé immédiatement et pris les mesures qui vont bien, ça aurait pû passer. Mais là, que les mesures aient été prises ou pas, de ne pas signaler et de cacher volontairement que leurs certificats peuvent potentiellement être corrompus, fait que l'on ne peut vraiment plus avoir confiance en eux, et justifie de fait l'action de Microsoft.
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  6. #6
    Expert confirmé

    Inscrit en
    Août 2006
    Messages
    3 942
    Détails du profil
    Informations forums :
    Inscription : Août 2006
    Messages : 3 942
    Points : 5 654
    Points
    5 654
    Par défaut
    Lai,

    Je ne cherche pas à excuser leur comportement, mais à rappeler que quand ça arrive à d'autres, vous semblez fermer les yeux beaucoup plus facilement.
    Si les cons volaient, il ferait nuit à midi.

  7. #7
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Citation Envoyé par droggo Voir le message
    Lai,

    Je ne cherche pas à excuser leur comportement, mais à rappeler que quand ça arrive à d'autres, vous semblez fermer les yeux beaucoup plus facilement.
    Oui mais là on parle d'une autorité de certification. La clef de voûte d'une PKI c'est précisément la confiance. Donc ...

    J'espère que la fondation fera la même mise à jour pour ses logiciels.
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

Discussions similaires

  1. Réponses: 3
    Dernier message: 09/01/2016, 18h19
  2. Réponses: 0
    Dernier message: 19/03/2015, 06h18
  3. Un certificat SSL frauduleux pour les domaines de Google identifié
    Par Gordon Fowler dans le forum Sécurité
    Réponses: 17
    Dernier message: 22/09/2011, 13h35
  4. Besoin de precisions sur les certificats SSL
    Par skydevil dans le forum Sécurité
    Réponses: 1
    Dernier message: 20/08/2010, 12h42
  5. Réponses: 2
    Dernier message: 11/06/2009, 12h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo