L'Association CA/Browser Forum, qui sert de plateforme pour la prise de dĂ©cisions conjointes en tenant compte des intĂ©rĂȘts des fabricants de navigateurs et des autoritĂ©s de certification, a approuvĂ© de nouvelles exigences pour les organisations dĂ©livrant des certificats pour HTTPS. Dans ces nouvelles exigences, 11 mĂ©thodes de vĂ©rification de la possession d'un domaine pour lequel un certificat est dĂ©livrĂ© ont Ă©tĂ© dĂ©clarĂ©es obsolĂštes. L'abandon du support de ces mĂ©thodes obsolĂštes sera effectuĂ© progressivement jusqu'en mars 2028. Les raisons de cet abandon portent sur une attention accrue portĂ©e aux mĂ©thodes de vĂ©rification automatiques et cryptographiquement vĂ©rifiables.
Les méthodes déclarées obsolÚtes concernent l'utilisation d'informations provenant du service WHOIS, la vérification des données de contact par email, appels téléphoniques, fax, SMS ou courriers papier, ainsi que la vérification basée sur la possession d'une adresse IP, enregistrée pour le domaine dans le DNS. Il est prévu que l'abandon du support de ces méthodes de vérification permettra d'éliminer des failles qui auraient potentiellement permis aux attaquants d'obtenir un certificat pour le domaine, qu'ils ne contrÎlent pas. Par exemple, il y a un an, la possibilité d'obtenir des certificats TLS pour des domaines étrangers dans la zone « .mobi » par le biais de la capture d'un ancien service WHOIS du registraire de cette zone de domaine a été démontrée.
Liste des méthodes de vérification de la possession d'un domaine, déclarées obsolÚtes :
- Envoi d'un email, fax, SMS ou courrier papier aux coordonnées indiquées pour le domaine dans la base de données WHOIS ou dans l'enregistrement SOA dans le DNS.
- Envoi d'un email, fax, SMS ou courrier papier aux coordonnées indiquées pour le domaine associé adresses IP.
- Envoi d'un code de vérification à des emails types, tels que admin@, administrator@, webmaster@, hostmaster@ et postmaster@.
- Envoi d'un code de vérification à l'email indiqué dans l'enregistrement CAA du domaine dans le DNS.
- Envoi d'un code de vérification à l'email indiqué dans l'enregistrement TXT du domaine dans le DNS.
- Vérification par un appel téléphonique au numéro indiqué comme contact pour le domaine.
- Vérification par un appel téléphonique au numéro indiqué dans l'enregistrement TXT du domaine dans le DNS.
- Vérification par un appel téléphonique au numéro indiqué dans l'enregistrement CAA du domaine dans le DNS.
- Vérification par un appel téléphonique au numéro indiqué comme contact pour l'adresse IP à laquelle le domaine est lié.
- Vérifications basées sur la confirmation de possession de l'adresse IP, enregistrée pour le domaine dans le DNS.
- Vérifications basées sur la résolution inverse de l'adresse IP.
Source : opennet.ru
