Après deux articles récents de Slashdot ( # 1 # 2 ) sur les certificats racine douteux installés sur les machines, j'ai décidé de regarder de plus près ce que j'ai installé sur mes machines.
(J'utilise les versions actuelles de Chrome sur Win7, qui, je crois, utilisent la liste des autorités de certification de Windows)
Ce que j'ai trouvé m'a vraiment surpris.
- Deux machines relativement propres avaient des listes de CA très différentes.
- Chacun avait un certain nombre de CA qui avaient expiré en 1999 et 2004!
- L'identité de nombreux CA n'est pas facile à comprendre.
J'ai également vu que de nombreux certificats expirent en 2037, peu de temps avant le basculement UNIX, probablement pour éviter tout bogue de type Y2K38 actuellement inconnu. Mais d'autres certificats sont bons pour beaucoup plus longtemps.
J'ai cherché autour, mais, de façon assez surprenante, je n'ai pas pu trouver une liste canonique des AC généralement acceptées.
- Si j'avais un certificat de voyous MITM sur ma machine, comment le saurais-je?
- Existe-t-il une liste de certificats "acceptés"?
- Suis-je en sécurité pour supprimer les autorités de certification expirées?
- Puis-je savoir si / quand j'ai déjà utilisé une autorité de certification pour HTTPS?