Bonjour, je voudrais avoir votre avis sur les certificats électronique (par Verisign par exemple). Qu'en pensez-vous et dans quels cas le préconiseriez-vous ?
Nil Le 29/09/2005 à 14:17 Le problème du certificats est qu'il ne prend sa valeur que si on estime que l'autorité de validation est digne de confiance. Or, chaque navigateur nous livre sa sélection de certificateurs de confiance sans qu'on sache vraiment qu'en penser. Or même certaines autorités ont eu des comportements pas vraiment réglos ces dernières années.
L'autre problème est que pour qu'ils soient efficaces, ils doivent avoir un rôle clairement affirmé et compris de tous. L'utilisateur lambda, en voyant un message d'information, ne sait pas comment réagir dans 70% des cas et va cliquer n'importe où.
Les certificats n'ont donc une valeur efficace que dans des milieux formés à leur utilisation (milieux de la finance, de l'informatique...) et à leur mécanisme. En dehors de ça, ils sont surtout une vitrine technologique pour montrer un peu abusivement que "vous voyez, on est 'secure'".
Après, il y a les certificats simples, sans autorité supérieure, mais ils sont beaucoup moins sûrs et ne servent qu'à valider l'identité de quelqu'un sur une transaction après négociation (pour éviter que quelqu'un pique la communication en cours par usurpation d'identité).

Je suis plutôt d'accord avec Nil.
En fait Verisign et co apporte simplement à l'utilisateur que le certificat du serveur sur lequel il est connecté a été reconnu par une "autorité compétente".
Pour des achats en ligne, la consultation des ses comptes, ... c'est un gage de sécurité non-négligeable mais encore faut-il (comme le dit Nil) de cette "autorité compétente" soit reconnu par ton client.
Si tu veux créer un serveur sécurisé (web, mail, ldap, ...) tu peux très bien le faire en autosignant tes propres certificats et sans les soumettre à Verisign. La sécurité sera tout de même garantie mais sincèrement, il y a très peu de chances que quelqu'un intercepte la communication
Nil Le 29/09/2005 à 21:55 Disons qu'utiliser un protocole sécurisé sans forcément de certificat peut largement suffire pour une utilisation normale.
Mais ça a rien à voir, là c'est le DNS, pas les certificats d'authenticité...
« The biggest civil liberty of all is not to be killed by a terrorist. » (Geoff Hoon, ministre des transports anglais)
Nil Le 30/09/2005 à 11:14 Oui bien sûr, mais si une entreprise comme Verisign a une politique aussi douteuse en ce qui concerne les DNS, on est en droit de s'interroger sur la gestion de ses certificats, non ?