11 méthodes de vérification de domaines pour certificats TLS ont été déclarées obsolÚtes.

L'Association CA/Browser Forum, qui sert de plateforme pour la prise de dĂ©cisions conjointes en tenant compte des intĂ©rĂȘts des fabricants de navigateurs et des autoritĂ©s de certification, a approuvĂ© de nouvelles exigences pour les organisations dĂ©livrant des certificats pour HTTPS. Dans ces nouvelles exigences, 11 mĂ©thodes de vĂ©rification de la possession d'un domaine pour lequel un certificat est dĂ©livrĂ© ont Ă©tĂ© dĂ©clarĂ©es obsolĂštes. L'abandon du support de ces mĂ©thodes obsolĂštes sera effectuĂ© progressivement jusqu'en mars 2028. Les raisons de cet abandon portent sur une attention accrue portĂ©e aux mĂ©thodes de vĂ©rification automatiques et cryptographiquement vĂ©rifiables.

Les méthodes déclarées obsolÚtes concernent l'utilisation d'informations provenant du service WHOIS, la vérification des données de contact par email, appels téléphoniques, fax, SMS ou courriers papier, ainsi que la vérification basée sur la possession d'une adresse IP, enregistrée pour le domaine dans le DNS. Il est prévu que l'abandon du support de ces méthodes de vérification permettra d'éliminer des failles qui auraient potentiellement permis aux attaquants d'obtenir un certificat pour le domaine, qu'ils ne contrÎlent pas. Par exemple, il y a un an, la possibilité d'obtenir des certificats TLS pour des domaines étrangers dans la zone « .mobi » par le biais de la capture d'un ancien service WHOIS du registraire de cette zone de domaine a été démontrée.

Liste des méthodes de vérification de la possession d'un domaine, déclarées obsolÚtes :

  • Envoi d'un email, fax, SMS ou courrier papier aux coordonnĂ©es indiquĂ©es pour le domaine dans la base de donnĂ©es WHOIS ou dans l'enregistrement SOA dans le DNS.
  • Envoi d'un email, fax, SMS ou courrier papier aux coordonnĂ©es indiquĂ©es pour le domaine associĂ© adresses IP.
  • Envoi d'un code de vĂ©rification Ă  des emails types, tels que admin@, administrator@, webmaster@, hostmaster@ et postmaster@.
  • Envoi d'un code de vĂ©rification Ă  l'email indiquĂ© dans l'enregistrement CAA du domaine dans le DNS.
  • Envoi d'un code de vĂ©rification Ă  l'email indiquĂ© dans l'enregistrement TXT du domaine dans le DNS.
  • VĂ©rification par un appel tĂ©lĂ©phonique au numĂ©ro indiquĂ© comme contact pour le domaine.
  • VĂ©rification par un appel tĂ©lĂ©phonique au numĂ©ro indiquĂ© dans l'enregistrement TXT du domaine dans le DNS.
  • VĂ©rification par un appel tĂ©lĂ©phonique au numĂ©ro indiquĂ© dans l'enregistrement CAA du domaine dans le DNS.
  • VĂ©rification par un appel tĂ©lĂ©phonique au numĂ©ro indiquĂ© comme contact pour l'adresse IP Ă  laquelle le domaine est liĂ©.
  • VĂ©rifications basĂ©es sur la confirmation de possession de l'adresse IP, enregistrĂ©e pour le domaine dans le DNS.
  • VĂ©rifications basĂ©es sur la rĂ©solution inverse de l'adresse IP.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster