Google bloque les certificats corrompus d'une autorité liée à l’ANSSI

Google bloque les certificats corrompus d’une autorité liée à l’ANSSI

Révisions du certificat d’études ?

Avatar de l'auteur

Marc Rees

Publié dansDroit

09/12/2013
22
Google bloque les certificats corrompus d'une autorité liée à l’ANSSI

Google a publié un bulletin pour dénoncer un problème de certificat apparu sur leurs écrans le 3 décembre. Une enquête a mis en évidence plusieurs certificats non autorisés visant plusieurs domaines Google et émis par une autorité de certification en relation avec l’ANSSI.

undefined

 

Pour colmater la brèche, Google a bloqué ces certificats corrompus dans Chrome, tout en entrant en discussions avec l’ANSSI. Selon les éléments en possession du géant américain, ces certificats étaient utilisés sur le réseau privé d’un dispositif commercial, en pleine connaissance des utilisateurs afin d’inspecter le trafic chiffré.

Une violation grave

Selon Google, « cet incident représente une violation grave et démontre pourquoi le certificat de transparence, que nous avons développés en 2011 et préconisé depuis, est si important ». Et pour cause, ces certificats, qui jouent le rôle de carte d’identité numérique, permettent de s’assurer notamment qu’un site sécurisé n’est pas en réalité une simple imitation par phishing.

 

L’Agence nationale des systèmes d’information, qui devrait voir ses pouvoirs accentués lors du vote de la loi de programmation militaire, a elle aussi signalé dans un communiqué l’incident, tout en le minimisant.

Une simple erreur humaine

Elle le relègue en effet à une simple « erreur humaine lors d’une action de renforcement de la sécurité au ministère des Finances », sans détail particulier sur ces travaux. L’agence précise simplement que ces certificats numériques « correspondant à des domaines extérieurs à l’administration française ont été signés par une autorité de certification de la direction générale du Trésor rattachée à l’IGC/A. »

 

Elle assure que ce bug humain n’a eu aucune conséquence sur la sécurité des réseaux de l’administration ni sur les internautes. En outre, « la branche considérée de l’IGC/A a été coupée à titre préventif » et des travaux sont envisagés pour renforcer les procédures.

 

L’IGC/A est l’infrastructure de gestion de la confiance de l’administration, c’est elle qui gère les clés cryptographiques (IGC) opérées par l’Agence nationale de la sécurité des systèmes d’information, l’autorité de certification racine de l’État français. Ces certificats permettent alors de créer une zone de confiance en ce sens qu’ils servent à « identifier officiellement les autorités de certification des administrations de l’État français ».

 

Spécialement, « ils attestent également de la qualité des pratiques de gestion des clés publiques mises en œuvre par ces autorités. Ils sont délivrés au terme d’un audit et peuvent être révoqués en cas de défaillance ». Ce dispositif sert par exemple à faciliter l’authentification des téléservices de l’administration française. Les certificats autosignés de l’IGC/A « ont vocation à être intégrés dans les logiciels de communication installés sur les ordinateurs des usagers et des administrations, pour permettre la reconnaissance automatique des certificats du domaine de confiance IGC/A ».

22
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Ha… la bonne époque d’un CF de 4870 X2 !

18:10 Hard 12

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

Preprint not PR-print

17:31 IA 5
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

LoL Micro$oft

16:33 Soft 25

Sommaire de l'article

Introduction

Une violation grave

Une simple erreur humaine

Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 12

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 5
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 25
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 17
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 18
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 15

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 75

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 23
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 102
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (22)


vexal Abonné
Le 09/12/2013 à 16h13
Inny Abonné
Le 09/12/2013 à 16h15






vexal a écrit :

Plus de détails sur l’affaire :
http://reflets.info/mitm-de-google-par-l-anssi-la-theorie-du-doigt-qui-pointait-…


J’allais poster ce lien. <img data-src=" />



Chrisrc01
Le 09/12/2013 à 16h23

J’ai un peu du mal à croire à une simple “erreur humaine” mais c’est à surveiller


yulpocket
Le 09/12/2013 à 16h27

Rien à voir mais en cliquant sur le lien reflets.info, j’ai appris avec du retard que Cédric Blanchet n’était plus …. <img data-src=" />

Il aurait eu beaucoup à dire sur toutes ces révélations….


zaknaster
Le 09/12/2013 à 16h34






vexal a écrit :

Plus de détails sur l’affaire :
http://reflets.info/mitm-de-google-par-l-anssi-la-theorie-du-doigt-qui-pointait-…


Pas mal, dommage que l’article parte un peu en vrille à la numerama…



yl
Le 09/12/2013 à 16h39






yulpocket a écrit :

Rien à voir mais en cliquant sur le lien reflets.info, j’ai appris avec du retard que Cédric Blanchet n’était plus …. <img data-src=" />

Il aurait eu beaucoup à dire sur toutes ces révélations….



Cela fera 1 mois demain… Le CERTA a d’ailleurs fait une lettre hebdomadaire particulière le vendredi suivant.



unCaillou
Le 09/12/2013 à 16h42






Chrisrc01 a écrit :

J’ai un peu du mal à croire à une simple “erreur humaine” mais c’est à surveiller


Quand quelqu’un a fait une bourde (ex. utilisation d’une image sous copyright, filtrage abusif), on minimise en disant “c’était juste un bug technique”.

Et quand il y a un problème technique, on minimise en disant “c’était juste une erreur humaine”.

Alors c’est quoi le plus grave au final, l’erreur technique ou l’erreur humaine ? <img data-src=" />



digital-jedi
Le 09/12/2013 à 16h50






unCaillou a écrit :

Alors c’est quoi le plus grave au final, l’erreur technique ou l’erreur humaine ? <img data-src=" />


L’erreur Skynet. <img data-src=" />



Gilbert_Gosseyn Abonné
Le 09/12/2013 à 16h56






vexal a écrit :

Plus de détails sur l’affaire :
http://reflets.info/mitm-de-google-par-l-anssi-la-theorie-du-doigt-qui-pointait-…


Très intéressant (et ça fait réfléchir).



Chrisrc01
Le 09/12/2013 à 17h06






unCaillou a écrit :

Quand quelqu’un a fait une bourde (ex. utilisation d’une image sous copyright, filtrage abusif), on minimise en disant “c’était juste un bug technique”.

Et quand il y a un problème technique, on minimise en disant “c’était juste une erreur humaine”.

Alors c’est quoi le plus grave au final, l’erreur technique ou l’erreur humaine ? <img data-src=" />



Honnêtement je ne sais pas , ça pourrait être des essais en vue de la surveillance de masse d’Internet , ça reste à voir



wagaf Abonné
Le 09/12/2013 à 17h53






zaknaster a écrit :

Pas mal, dommage que l’article parte un peu en vrille à la numerama…


+1 article intéressant d’un point de vue technique, dommage que Reflets (pas seulement cet article) ait du mal à sortir d’un carcan moralo-idéologique.



Glyphe
Le 09/12/2013 à 18h01






wagaf a écrit :

+1 article intéressant d’un point de vue technique, dommage que Reflets (pas seulement cet article) ait du mal à sortir d’un carcan moralo-idéologique.



Il n’y a aucun besoin d’en sortir, c’est leur ligne éditoriale. C’est vous qui pensez encore que journalisme = neutralité. Ce qui, en soit, est un non-sens philosophique d’ailleurs.
La plupart des gens confondent les notions de neutralité et d’objectivité. Un journal ne doit pas rester neutre mais objectif et ça reflets.info le fait très bien parce qu’ils donnent clairement les clefs de l’orientation de leur réflexions. En gros personne n’est dupé et on sait très bien qu’ils ont une ligne éditoriale bien marquée (comme Mediapart sur la presse généraliste).



wagaf Abonné
Le 09/12/2013 à 18h15






Glyphe a écrit :

Il n’y a aucun besoin d’en sortir, c’est leur ligne éditoriale. C’est vous qui pensez encore que journalisme = neutralité. Ce qui, en soit, est un non-sens philosophique d’ailleurs.
La plupart des gens confondent les notions de neutralité et d’objectivité. Un journal ne doit pas rester neutre mais objectif et ça reflets.info le fait très bien parce qu’ils donnent clairement les clefs de l’orientation de leur réflexions. En gros personne n’est dupé et on sait très bien qu’ils ont une ligne éditoriale bien marquée (comme Mediapart sur la presse généraliste).


Le fait qu’ils aient une ligne éditoriale et une orientation ne me choque pas, simplement un article orienté sur un même sujet peut être construit comme un commentaire d’actualité partisan (comme le sont les articles de Reflets) écrit avec les tripes pour conforter l’auteur (et certains lecteurs) dans ses convictions, ou être une vraie réflexion en prenant du recul et acceptant certains éléments n’allant pas forcément dans son sens.



unCaillou
Le 09/12/2013 à 20h33

Google en profite pour promouvoir son système de Certificate Transparency, ça en est où ce projet ?


alexia_gossa
Le 09/12/2013 à 20h45

Les certificats ?
La poule aux oeufs d’or détenue par un nombre extrêmement réduit d’entreprises…


GentooUser
Le 09/12/2013 à 21h26






vexal a écrit :

Plus de détails sur l’affaire :
http://reflets.info/mitm-de-google-par-l-anssi-la-theorie-du-doigt-qui-pointait-…


Ok donc l’ANSSI a fait un proxy HTTPS…

Y’a 10000 raisons de faire ce genre de choses, toutes mauvaises à mon avis même si ça fait parti des trucs que j’ai déjà mit en place.

Je trouve que reflets accuse quand-même vite Google sur le coup, on dirait Charlie Hebdo en face d’un Musulman ! La possibilité qu’une ponte d’un ministère utilise Chrome en violation totale des règles de sécurité n’est quand-même si irréaliste que ça <img data-src=" />



MarcRees Abonné
Le 09/12/2013 à 21h59

Avant de m’emporter dans un sens ou dans l’autre, j’ai préférer contacter l’ANSSI. On en saura plus (je l’espère) demain. Merci pour les liens vers le post de Blue, quoi qu’il en soit.


2show7
Le 09/12/2013 à 22h57

Il n’empêche que les erreurs deviennent de plus en plus récurrentes <img data-src=" />

<img data-src=" /> (journées portes ouvertes) <img data-src=" /> Data flood <img data-src=" />


papinse
Le 10/12/2013 à 07h05






MarcRees a écrit :

Avant de m’emporter dans un sens ou dans l’autre, j’ai préférer contacter l’ANSSI. On en saura plus (je l’espère) demain. Merci pour les liens vers le post de Blue, quoi qu’il en soit.

<img data-src=" />



Gilbert_Gosseyn Abonné
Le 10/12/2013 à 09h11






GentooUser a écrit :

Ok donc l’ANSSI a fait un proxy HTTPS…

Y’a 10000 raisons de faire ce genre de choses, toutes mauvaises à mon avis même si ça fait parti des trucs que j’ai déjà mit en place.

Je trouve que reflets accuse quand-même vite Google sur le coup, on dirait Charlie Hebdo en face d’un Musulman ! La possibilité qu’une ponte d’un ministère utilise Chrome en violation totale des règles de sécurité n’est quand-même si irréaliste que ça <img data-src=" />


Quand même … Explique moi comment Google a pu se procurer un certificat à diffusion extrêmement restreinte (interne au réseau MINEFI) et l’analyser sans que quelqu’un le lui ai fourni (à priori) ? De quelle manière se le sont-ils procurés ?

J’ai bien une idée (par le biais des synchro de terminaux Androïd par exemple). Et j’ai mon avis que l’ANSSI doit analyser ceci de très près.



ungars
Le 11/12/2013 à 20h46

“Le but était fort probablement de bloquer les webmails” <img data-src=" />

Il n’y a pas plus simple que ça pour les bloquer, non ?
Le plus connu (USA) :http://www.websense.com/content/web-filter-features.aspx.
On peut aussi tout simplement monter ses propres serveurs DNS.

“En aucun cas, Chrome, le navigateur de Google n’y est utilisé… en AUCUN CAS. Il n’y a pas de possibilité de l’utiliser, un dispositif y veille.”

Même avec un p’tit portable amené discrètement dans la mallette ?

Trop fort, GOOGLE ?


ungars
Le 11/12/2013 à 21h02

Seule certitude, il se prépare quelque chose de gros pour surveiller internet en France. Sans doute en rapport avec de très grandes chances d’éclatement non-coordonné de la zone Euro suite au défaut de dette d’un ou plusieurs pays majeurs, qui se profile de plus en plus distinctement à l’horizon. Et donc avec toutes les conséquences économiques, sociales et politiques plutôt brutales qui vont se produire immanquablement. Le gouvernement a très bien appris des diverses révoltes qui ont mis en l’air divers régimes dictatoriaux : internet a été un vecteur assez significatif de leur succès. Mais certains ne veulent pas voir cela en France. Déjà, lors des émeutes de 2005, certains sites web bien ciblés avaient été bloqués, imparfaitement, par les FAI, à la demande du gouvernement de l’époque.
Relisez et regardez à nouveau les actualité d’alors pour vous rappeler que tout cela a été causé par la mort dramatique et absurde de deux gens adolescents. Imaginez les conséquences d’un défaut de la France sur sa dette souveraine. Ou un refus des investisseurs d’y placer encore des fonds, sans espoirs de les revoir un jour. Depuis des dizaines d’années, nous empruntons pour rembourser des…intérêts. A qui ? Mystère ! Et cela dure depuis 40 ans : la fin de partie sera sifflée un jour ou l’autre. Nous le voyons tous dans l’actualité. C’est dans cette perspective qu’il faut replacer cette “boulette” : vu le nombre de personnes impliquées, ça fait une très grosse “boulette”…
Rappelez-vous bien tout ça quand tout commencera à basculer en Europe vers un chaos progressif mais bien violent.