IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Google et Mozilla envisagent de limiter à 60 mois la validité d'un certificat

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 456
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 456
    Points : 197 830
    Points
    197 830
    Par défaut Google et Mozilla envisagent de limiter à 60 mois la validité d'un certificat
    Google et Mozilla envisagent de limiter à 60 mois la validité d'un certificat
    sur leur navigateurs

    Suite à certaines réserves émises par les autorités de certifications (CAs), Google a décidé de revoir le temps pendant lequel ses certificats digitaux devaient être validés. Le Certification Authority Browser (CA/B) suggère de ne pas valider un certificat sur une période supérieure à 60 mois. D'ailleurs à cet effet le CA/B a publié Baseline Requirements, un document qui compile une liste de recommandations pour les CAs et la délivrance de certificats.


    « A la suite d'une analyse approfondie de certificats disponibles et découvrables publiquement ainsi que de la discussion animée entre les membres du forum CA/B [Certificate Authority/Browser Forum], nous avons décidé de mettre bientôt sur pied des contrôles dans les navigateurs Google Chrome et Chromium afin de nous assurer de la conformité au Baseline Requirements » a expliqué Ryan Sleevi, un membre de l'équipe Google Chrome.

    Google précise que ces changements prendront effet au début de l'année prochaine et que tous les certificats issus après la publication effective du Baseline Requirements (1er juillet 2012) se verront rejetés s'ils ont une valeur supérieure à 60 mois.

    Mozilla emboîte le pas à Google et ouvre une discussion sur le sujet sur BugZilla. « Tout le monde est d'avis que les certifications délivrées récemment sont incompatibles au Baseline Requirements. » dit Gervase Markham qui s'occupe des problèmes liés aux projets d'administration de Mozilla sur BugZilla. Suite à la décision de Google, il estime que Mozilla devrait « envisager de faire la même chose ».

    Ces deux dernières années, les CAs ont connu des attaques des plus désastreuses, à l'instar de celles perpétrées contre Comodo. Comodo est un émetteur important de certificats de sécurité SSL, qui s'est vu délivrer à tort neuf certificats SSL frauduleux pour sept domaines Web, y compris Google.com, Yahoo.com et Skype.com suite à la compromission de la sécurité d'une de ses filiales.

    Suite à une attaque des CA, il revient généralement aux éditeurs de navigateurs de retirer la confiance de certificats compromis pour protéger leurs utilisateurs. Pour Sleevi, bien que limiter la durée de validité des certificats ne soit pas une solution miracle, le raccourcissement de la période de validité peut réduire la pratique consistant à délivrer en continu des certificats qui ont déjà été approuvés.

    Sources : forum CA/B, Baseline Requirements (au format PDF), BugZilla, ThreatPost

    Et vous ?

    Qu'en pensez-vous ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Expert éminent sénior Avatar de Uther
    Homme Profil pro
    Tourneur Fraiseur
    Inscrit en
    Avril 2002
    Messages
    4 562
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Tourneur Fraiseur

    Informations forums :
    Inscription : Avril 2002
    Messages : 4 562
    Points : 15 493
    Points
    15 493
    Par défaut
    Ça parait logique et je suis surpris que ça ne soit pas déjà le cas.
    En matière de sécurité 5 ans c'est déjà très long, plus c'est clairement dangereux

  3. #3
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 119
    Points
    28 119
    Par défaut
    5 ans, c'est deja beaucoup trop. Pourquoi ne pas limiter a 1 an ???
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  4. #4
    Membre actif Avatar de CapFlow
    Homme Profil pro
    Étudiant
    Inscrit en
    Octobre 2011
    Messages
    72
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Octobre 2011
    Messages : 72
    Points : 219
    Points
    219
    Par défaut
    Citation Envoyé par gangsoleil Voir le message
    5 ans, c'est deja beaucoup trop. Pourquoi ne pas limiter a 1 an ???
    Surement pour les problèmes d'entreprises. Quand on sait que certains ordinateurs tournent encore sur IE6-IE7 voir IE8 (pas le choix pour XP ^^, mais IE8 est déjà bien mieux que ses prédécesseurs), je pense pas que 1 an soit assez pour que les entreprises mettent a jour leur navigateurs.

  5. #5
    Expert éminent sénior Avatar de Uther
    Homme Profil pro
    Tourneur Fraiseur
    Inscrit en
    Avril 2002
    Messages
    4 562
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Tourneur Fraiseur

    Informations forums :
    Inscription : Avril 2002
    Messages : 4 562
    Points : 15 493
    Points
    15 493
    Par défaut
    Rien n’empêche de garder un vieux navigateur et de mettre a jour ces certificats.

  6. #6
    Membre actif Avatar de CapFlow
    Homme Profil pro
    Étudiant
    Inscrit en
    Octobre 2011
    Messages
    72
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Octobre 2011
    Messages : 72
    Points : 219
    Points
    219
    Par défaut
    Citation Envoyé par Uther Voir le message
    Rien n’empêche de garder un vieux navigateur et de mettre a jour ces certificats.
    C'est bête de faire une mise à jour sans en faire une autre ^^

  7. #7
    Expert éminent sénior Avatar de Uther
    Homme Profil pro
    Tourneur Fraiseur
    Inscrit en
    Avril 2002
    Messages
    4 562
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Tourneur Fraiseur

    Informations forums :
    Inscription : Avril 2002
    Messages : 4 562
    Points : 15 493
    Points
    15 493
    Par défaut
    C'est différent. La mise a jour des certificats, c'est une mise a jour de sécurité et même les boites qui utilisent IE6 font encore des mises à jour de sécurité (du moins toutes celles qui n'ont pas un administrateur sénile). Ça ne touche aucune fonctionnalité et c'est normalement totalement transparent.

    Une mise à jour majeure, ça a un impact potentiel sur le fonctionnement, ce qui explique les réticence de montée de version.

Discussions similaires

  1. Réponses: 2
    Dernier message: 06/03/2011, 08h56
  2. Réponses: 3
    Dernier message: 17/01/2011, 13h32
  3. Réponses: 3
    Dernier message: 03/12/2010, 18h50
  4. Réponses: 3
    Dernier message: 07/11/2008, 09h45

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo