News: 2021-12-03T07_41_01Z

  ARM Give a man a fire and he's warm for a day, but set fire to him and he's warm for the rest of his life (Terry Pratchett, Jingo)

Transparence pour les certificats sur le web : l’appel et la solution de Tor

(2021/12/03)


Transparence pour les certificats sur le web : l’appel et la solution de Tor

vendredi 3 décembre 2021

Le blog du projet Tor publie [1]une tribune signée Rasmus Dahlberg, Tobias Pulls, Tom Ritter et Paul Syverson autour de la transparence des certificats TLS. Pourquoi elle est indispensable et comment la garantir.

Tor explique un processus de transparence des certificats sur le web

L’internet gagnerait à une gestion plus transparente des certificats TLS, affirment les signataires [2]de la tribune . Le principal problème est que les certificats peuvent être émis par de nombreuses autorités centrales et que le risque de se tromper dans le processus d’émission n’est jamais à exclure.

Un exemple ? " À la suite d’une erreur, d’une coercition ou d’un compromis, il peut y avoir un certificat mal émis pour un certain nom de domaine. Un certificat mal délivré peut être utilisé par des attaquants pour usurper l’identité de sites web ."

Tor a fourni l’extension [3]HTTPS Everywhere avec le navigateur Tor depuis un certain temps, mais cette protection n’arrêtera pas un attaquant ayant accès à un certificat mal livré. D’où l’intérêt de fournir une totale transparence des certificats afin de s’assurer que les certificats mal émis ne passent pas inaperçus.

L’idée est qu’avant qu’un navigateur n’accepte un certificat comme valide, " celui-ci doit être visible dans un journal public de transparence des certificats ". Les prochaines étapes prévues par Tor dans son propre développement sont les suivantes :

compléter l’application partielle de la [4]transparence des certificats dans Firefox

créer et mettre en œuvre une proposition torspec qui utilise les relais Tor.

Vous pouvez prendre connaissance de la tribune complète de Rasmus Dahlberg, Tobias Pulls, Tom Ritter et Paul Syverson (en anglais) à [5]cette adresse .

Vidéo explicative

Vidéo de préservation sur les thèmes "vie privée et déploiement incrémentiel de la transparence des certificats dans Tor ".

[6]



[1] https://blog.torproject.org/tor-certificate-transparency/

[2] https://blog.torproject.org/tor-certificate-transparency/

[3] https://support.torproject.org/glossary/https-everywhere/

[4] https://support.mozilla.org/fr/kb/certificats-authentification-pour-sites-web-securises

[5] https://blog.torproject.org/tor-certificate-transparency/

[6] https://www.toolinux.com/?transparence-pour-les-certificats-sur-le-web-l-appel-et-la-solution-de-tor#forum



After a while you learn the subtle difference
Between holding a hand and chaining a soul,
And you learn that love doesn't mean security,
And you begin to learn that kisses aren't contracts
And presents aren't promises
And you begin to accept your defeats
With your head up and your eyes open,
With the grace of a woman, not the grief of a child,
And you learn to build all your roads
On today because tomorrow's ground
Is too uncertain. And futures have
A way of falling down in midflight,
After a while you learn that even sunshine burns if you get too much.
So you plant your own garden and decorate your own soul, instead of waiting
For someone to bring you flowers.
And you learn that you really can endure...
That you really are strong,
And you really do have worth
And you learn and learn
With every goodbye you learn.
-- Veronic Shoffstall, "Comes the Dawn"