Connexions sécurisées : Apple révoque les certificats intermédiaires de WoSign
Début d'une vague de blocages ?
Le 04 octobre 2016 à 09h02
3 min
Internet
Internet
Apple vient d’annoncer à son tour que les certificats délivrés par l’autorité chinoise WoSign étaient désormais révoqués. Une décision qui fait suite à celle de Mozilla, mais pas tout à fait pour les mêmes raisons.
Le mouvement de Mozilla était en réaction à ce que l’éditeur n’hésitait pas à qualifier de volonté de tromperie. Depuis le 1er janvier 2016, les certificats SHA-1, jugés trop peu sécurisés, ne sont plus autorisés. L’autorité WoSign a donc antidaté un lot d’anciens certificats, diffusés dans le courant de juin. Résultat des courses, une révocation d’un an, potentiellement définitive si WoSign ne se plie pas à une série de tests d’ici là.
Apple se fâche à son tour
Dans un bulletin dédié, Apple explique pourquoi désormais il en sera de même, la révocation étant directement permanente. La firme indique que même si elle ne reconnait pas les certificats racine de WoSign, l’autorité a utilisé des certifications croisées avec Comodo et StartCom (racheté par WoSign) pour établir une « confiance » avec les produits Apple.
La solution retenue ressemble à celle adoptée par Mozilla. Apple révoque ainsi l’ensemble des certificats croisés et laisse tranquille l’ensemble des individuels publiés jusqu’au 19 septembre, pour ne pas créer de rupture avec tous ceux qui en ont acheté. Ces certificats individuels seront valides jusqu’à expiration ou révocation, « à la discrétion d’Apple ».
Google et Microsoft n'ont pas encore réagi
Il n’est pas impossible que Mozilla, qui était surtout dans la réflexion, suive une ligne plus dure dans le sillage d’Apple. Google et Microsoft les deux autres détenteurs de plateformes majoritaires (et éditeurs de navigateurs), n’ont pas encore réagi. Apple indique de son côté que WoSign a tout simplement échoué à de « multiples contrôles » pour ses certificats intermédiaires Free SSL Certificate G2. Il serait donc étonnant que d’autres sociétés ne réagissent pas également.
On rappellera que les certificats sont un élément essentiel de la chaine de sécurité pour Internet. Ils servent en quelque sorte de carte d’identité et permettent à un site de prouver ce qu’il prétend être. Côté navigateur, le certificat est réclamé pour établir des connexions sécurisées. S’il est révoqué, l’internaute ne peut plus établir un tel lien et est prévenu que la connexion est susceptible de laisser fuiter des données sensibles.
Connexions sécurisées : Apple révoque les certificats intermédiaires de WoSign
-
Apple se fâche à son tour
-
Google et Microsoft n'ont pas encore réagi
Commentaires (12)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 04/10/2016 à 09h15
Et voilà donc une société qui va couler.
Le 04/10/2016 à 09h24
Le 04/10/2016 à 09h35
Si WoSign coule que va il advenir de tous leurs certificats? Même ceux entièrement valide? Que va il advenir de leurs clients qui avaient un certif chez eux?
Le 04/10/2016 à 09h38
Ils iront les faire signer ailleurs.
Le 04/10/2016 à 09h38
Tristesse pour Startcom qui était sympa :(
Qui va proposer des certificats S/MIME gratuits … ?
Le 04/10/2016 à 10h06
J’avais depuis quelques années un certificat gratuit Startcom… je n’ai pas vraiment compris s’ils sont impliqué dans la mesure, mais je lorgnais depuis quelque temps sur Let’s Encrypt… J’ai migré hier après midi… ça c’est bien passé à priori…
Le 04/10/2016 à 10h18
Le 04/10/2016 à 10h41
J’ai mis en crontab le script renew… On verra bien si ça fonctionne…
Le 04/10/2016 à 11h02
Le 04/10/2016 à 11h10
Le 04/10/2016 à 11h27
Le 04/10/2016 à 14h40
L’argument du ticket d’Apple est bidon.
Dans la logique des AC, ils auraient dû demander à Comodo de révoquer l’AC intermédiaire,
et pourquoi pas menacer de ne plus reconnaître l’AC Comodo en cas de refus.