Re: Est-ce possible sur le .fr aussi

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
On Sat, Mar 19, 2011 at 03:58:50PM +0100,
 Gils Gayraud <[email protected]> wrote 
 a message of 13 lines which said:

> Est-ce qu'en France on pourrait faire pareil ?

C'est déjà fait : des entreprises commercialisent des solutions de
filtrage qui marchent même contre les flux HTTPS (il suffit d'avoir le
certificat de la CA du filtreur dans chaque navigateur et, dans la
plupart des entreprises, c'est chose facile puisque tout le logiciel
est géré centralement). Cela peut se détecter si on fait *très*
attention
<http://sebsauvage.net/rhaa/index.php?2010/11/08/19/54/41-je-suis-content-d-utiliser-certpatrol>.

> http://www.rue89.com/2011/03/18/tunisie-microsoft-complice-de-la-censure-numerique-par-ben-ali-195693

Cet article est plutôt médiocre. Commençons par les erreurs
factuelles :

- le certificat de CNNIC (organisme gouvernemental chinois) est dans
bien d'autres navigateurs qu'Explorer, à commencer par Mozilla Firefox
<http://extendedsubset.com/?p=33>. Idem pour le turc. (C'est pas vrai,
je défends Microsoft, maintenant ?)

- le fait que le certificat de la CA benaliste marche avec d'autres
domaines que *.tn n'est pas le résultat de la méchanceté de Microsoft
mais une limite fondamentale de X.509. Voir
<http://www.schneier.com/paper-pki.html> et
<http://news0ft.blogspot.com/2010/04/ssl-est-casse.html> (mais le
titre de ce dernier article est trompeur, c'est X.509 qui est cassé
pas SSL). X.509 conçu par des costards-cravate ignorant tout
d'Internet ne permet en effet pas de réduire les pouvoirs de la CA :
toute CA a *tous* les droits.

Le fond du problème est dans X.509. Cette technologie, la seule
survivante des normes UIT dans l'Internet, est mauvaise et
irrécupérable, point. Elle fait partie des techniques de sécurité dont
tout le monde sait qu'elle ne marche pas mais tout le monde préfère
faire semblant de ne rien voir, car ce serait trop angoissant
d'admettre notre vulnérabilité.

Il est possible que la technique en cours de développement au sein du
groupe de travail DANE de l'IETF permette de remplacer X.509 mais, en
attendant, l'association des notaires hongrois, ou le gouvernement
argentin (qui ont tous les deux une CA dans Firefox) peuvent se faire
passer pour paypal.com ou ebay.com sans problème.
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.