Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

Dépêche éditée par

: L'État français se dote d'une autorité de certification racine

Posté par Pierre Jarillon (page perso, ). Modéré le 28 mars 2007.
Cette information, parue au Journal officiel de la République française n°41 du 17 février 2007, est passée presque inaperçue, même pour la plupart des administrations. Elle est pourtant essentielle, Il s'agit du fondement du RGS (Référentiel Général de Sécurité).

Une autorité de certification a pour but de s'assurer de l'identité du correspondant. Il s'agit d'un "tiers de confiance" qui assure à chacun que son correspondant est bien celui qu'il prétend être.

Avec cette autorité racine, l'administration n'a plus besoin de faire appel à des organismes privés tels que Thawte, Certinomis, Baltimore, Certplus, Entrust.net, Verisign, GlobalSign, Certificate Center, Cybertrust... On trouvera dans le lien securite.teamlog cette liste non exhaustive des principaux organismes reconnus nativement par les navigateurs. Il faudra donc que tous les navigateurs reconnaissent maintenant ce nouvel organisme de certification de façon à éviter la mésaventure de l'ASSEDIC.

En plus de la sécurité et de l'indépendance, c'est une économie non négligeable pour l'administration française. Il s'agit d'une démarche cohérente avec le RGI dont nous attendons avec impatience les arrêtés d'applications.

> Lire la dépêche (35 commentaires, moyenne: 2,8).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Obtenir un certificat signé

Posté par Sébastien Koechlin () le 28/03/2007 à 07:26. (lien). Évalué à 6.

Sait-on sous quelles condition il sera possible d'obtenir un certificat signé par cette autorité ? Pour qui ? Avec quelles garanties ?

Et les navigateurs ?

Posté par yoho (page perso, ) le 28/03/2007 à 08:03. (lien). Évalué à 2.

Quand est-ce que cette autorité sera reconnue par défaut dans les naigateurs ?

question dérivée : nos clefs privées de simples citoyens

Posté par bubar () le 28/03/2007 à 08:43. (lien). Évalué à 3.

Une interrogation qui n' est pas directement liée à cette nouvelle, mais juste dérivée, et avec conscience sur les implications éventuelles : quelqu' un sait il si est d'ores et déjà possible de pouvoir déposer de manière volontaire, en tant que simple citoyen, sa ou ses clef(s) privée(s) ?

à vous, merci

Télécharger le certificat IGC/A sans HTTPS ni empreinte !

Posté par ginkyo (page perso, ) le 28/03/2007 à 13:38. (lien). Évalué à 7.

Il y a quand même deux trois trucs qui me chagrinent.
* Lien vers le certificat en HTTP
Pour installer le certificat dans son navigateur, il nous propose de le télécharger via une connexion non sécurisée :
--
Télécharger le certificat IGC/A au format RSA
http://www.ssi.gouv.fr/fr/sigelec/igca/cert_igca_rsa.crt
--
=> pb d'attaque de type Homme du milieu

* Autorité signée par une autre autorité
Si lien vers le certificat signé est dispo HTTPS, il faudra se soumettre à une autorité de certification tierce, qui ici peut être américaine.
=> pb d'attaque par usurpation

* Certificat d'autorité autosignée
Ici le certificat est autosigné, je peux faire aussi un serveur avec le même nom !

* Pas de lien vers l'empreinte du certificat
http://www.ssi.gouv.fr/fr/index.html ne propose l'empreinte ci-dessous afin de valider le certificat !!!!
60 d6 89 74 b5 c2 65 9e 8a 0f c1 88 7c 88 d2 46 69 1b 18 2c
=> pb d'attaque de type Homme du milieu, ...

* Une dernière question me passe par l'esprit, konqui, firefox, nous les téléchargeons le plus svt (au moins sur leur site) en http, et il n'y a pas de signature ou d'md5 du paquet (ok pas chez debian, ou suse, ...).
=> PB de modification des sources ou du binaire pour insérer une autre autorité de certification.

Qu'en pensez -vous ?

--
« Si quis scienter in tantum a vino abstineret ut naturam multum gravaret a culpa immunis non esset. »Saint Thomas d'Aquin, Somme théologique, II-II, 150, 1 ad 1.

Revenir en haut de page