Re: Est-ce possible sur le .fr aussi
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
On Sat, Mar 19, 2011 at 03:58:50PM +0100, Gils Gayraud <[email protected]> wrote a message of 13 lines which said: > Est-ce qu'en France on pourrait faire pareil ? C'est déjà fait : des entreprises commercialisent des solutions de filtrage qui marchent même contre les flux HTTPS (il suffit d'avoir le certificat de la CA du filtreur dans chaque navigateur et, dans la plupart des entreprises, c'est chose facile puisque tout le logiciel est géré centralement). Cela peut se détecter si on fait *très* attention <http://sebsauvage.net/rhaa/index.php?2010/11/08/19/54/41-je-suis-content-d-utiliser-certpatrol>. > http://www.rue89.com/2011/03/18/tunisie-microsoft-complice-de-la-censure-numerique-par-ben-ali-195693 Cet article est plutôt médiocre. Commençons par les erreurs factuelles : - le certificat de CNNIC (organisme gouvernemental chinois) est dans bien d'autres navigateurs qu'Explorer, à commencer par Mozilla Firefox <http://extendedsubset.com/?p=33>. Idem pour le turc. (C'est pas vrai, je défends Microsoft, maintenant ?) - le fait que le certificat de la CA benaliste marche avec d'autres domaines que *.tn n'est pas le résultat de la méchanceté de Microsoft mais une limite fondamentale de X.509. Voir <http://www.schneier.com/paper-pki.html> et <http://news0ft.blogspot.com/2010/04/ssl-est-casse.html> (mais le titre de ce dernier article est trompeur, c'est X.509 qui est cassé pas SSL). X.509 conçu par des costards-cravate ignorant tout d'Internet ne permet en effet pas de réduire les pouvoirs de la CA : toute CA a *tous* les droits. Le fond du problème est dans X.509. Cette technologie, la seule survivante des normes UIT dans l'Internet, est mauvaise et irrécupérable, point. Elle fait partie des techniques de sécurité dont tout le monde sait qu'elle ne marche pas mais tout le monde préfère faire semblant de ne rien voir, car ce serait trop angoissant d'admettre notre vulnérabilité. Il est possible que la technique en cours de développement au sein du groupe de travail DANE de l'IETF permette de remplacer X.509 mais, en attendant, l'association des notaires hongrois, ou le gouvernement argentin (qui ont tous les deux une CA dans Firefox) peuvent se faire passer pour paypal.com ou ebay.com sans problème.