Comodo retire des certificats sans raison

Avez-vous déjà imaginé qu'une grande entreprise pourrait tromper ses clients, surtout si cette entreprise se positionne comme un garant de la sécurité ? Je ne le pouvais pas non plus jusqu'à récemment. Cet article est un avertissement pour vous faire réfléchir plusieurs fois avant d'acheter un certificat de signature de code chez Comodo.

Dans le cadre de mon travail (administration systÚme), je développe divers programmes utiles que j'utilise activement, et que je mets également gratuitement à la disposition de tous ceux qui le souhaitent. Il y a environ trois ans, j'ai ressenti le besoin de signer des programmes, sinon tous mes clients et utilisateurs ne pouvaient pas les télécharger sans problÚme simplement parce qu'ils n'étaient pas signés. La signature est devenue une pratique normale, peu importe la sécurité du programme, mais si celui-ci n'est pas signé, il attirera forcément une attention accrue :

  1. Le navigateur collecte des statistiques sur la frĂ©quence de tĂ©lĂ©chargement du fichier, et quand il n'est pas signĂ©, il peut mĂȘme ĂȘtre bloquĂ© « au cas oĂč » au dĂ©but et demander Ă  l'utilisateur une confirmation explicite pour l'enregistrement. Les algorithmes varient, parfois le domaine est considĂ©rĂ© comme de confiance, mais en gĂ©nĂ©ral, une signature valide est la confirmation de la sĂ©curitĂ©.
  2. AprĂšs le tĂ©lĂ©chargement, le fichier est analysĂ© par l'antivirus et, juste avant le lancement, par le systĂšme d'exploitation lui-mĂȘme. Pour les antivirus, la signature est aussi importante, il est facile de le vĂ©rifier sur virustotal, et en ce qui concerne le systĂšme d'exploitation, Ă  partir de Win10, les fichiers avec un certificat rĂ©voquĂ© sont immĂ©diatement bloquĂ©s et ne peuvent pas ĂȘtre lancĂ©s depuis l'explorateur. De plus, dans certaines organisations, l'exĂ©cution de code non signĂ© est totalement interdite (cela peut ĂȘtre gĂ©rĂ© par le systĂšme), et c'est justifiĂ© — tous les dĂ©veloppeurs sĂ©rieux ont depuis longtemps veillĂ© Ă  ce que leurs programmes soient vĂ©rifiables sans efforts supplĂ©mentaires.

Dans l'ensemble, la direction choisie est correcte : faire tout son possible pour rendre Internet aussi sĂ»r que possible pour les utilisateurs inexpĂ©rimentĂ©s. Cependant, la mise en Ɠuvre est encore loin d'ĂȘtre idĂ©ale. Un dĂ©veloppeur ordinaire ne peut pas simplement obtenir un certificat, il doit l'acheter auprĂšs d'entreprises qui ont monopolisĂ© ce marchĂ© et en dictent les conditions. Mais que se passe-t-il si les programmes sont gratuits ? Cela ne prĂ©occupe personne. Dans ce cas, le dĂ©veloppeur a un choix : prouver constamment la sĂ©curitĂ© de ses programmes, au dĂ©triment de la commoditĂ© des utilisateurs, ou acheter un certificat. Trois ans auparavant, StartCom Ă©tait avantageux, et maintenant il se trouve au fond de l'ocĂ©an, il n'y avait jamais de problĂšmes avec eux. Actuellement, Comodo propose le prix le plus bas, mais, comme il s'avĂšre, il y a un piĂšge : pour eux, le dĂ©veloppeur est littĂ©ralement un inconnu et les arnaquer est une pratique normale.

AprĂšs presque un an d'utilisation du certificat que j'ai achetĂ© au milieu de 2018, soudainement, sans prĂ©avis par mail ou tĂ©lĂ©phone, Comodo l'a rĂ©voquĂ© sans explication. Leur service client fonctionne mal : ils peuvent ne pas rĂ©pondre pendant une semaine, mais j'ai tout de mĂȘme rĂ©ussi Ă  dĂ©couvrir la raison principale : ils ont estimĂ© que le certificat dĂ©livrĂ© avait Ă©tĂ© signĂ© par un logiciel malveillant. L'histoire pourrait s'arrĂȘter lĂ , mais il y a un mais : je n'ai jamais créé de logiciel malveillant, et mes propres mĂ©thodes de protection me permettent d'affirmer qu'il est impossible de voler ma clĂ© privĂ©e. Une copie de la clĂ© n'est dĂ©tenue que par Comodo, car ils les dĂ©livrent sans CSR. Et ensuite, prĂšs de deux semaines d'efforts infructueux pour obtenir une preuve Ă©lĂ©mentaire. L'entreprise, qui est censĂ©e garantir la protection dans le domaine de la sĂ©curitĂ©, a catĂ©goriquement refusĂ© de fournir une preuve de la violation de ses rĂšgles.

D'aprĂšs la derniĂšre discussion avec le support techniqueVous 01:20
Vous avez Ă©crit «Nous nous efforçons de rĂ©pondre aux demandes de support standard dans la mĂȘme journĂ©e ouvrable.» mais j'attends une rĂ©ponse depuis une semaine maintenant.

Vinson 01:20
Bonjour, bienvenue chez Sectigo SSL Validation !
Laissez-moi vérifier l'état de votre dossier, veuillez patienter un instant.
J'ai vérifié et la commande a été révoquée en raison de malware/escroquerie/phishing par notre supérieur.

Vous 01:28
Je suis sûr que c'est votre erreur, donc je demande une preuve.
Je n'ai jamais eu de malware/escroquerie/phishing.

Vinson 01:30
Je suis désolé, Alexander. J'ai vérifié deux fois et la commande a été révoquée en raison de malware/escroquerie/phishing par notre supérieur.

Vous 01:31
Dans quel fichier avez-vous vu le virus ? Y a-t-il un lien vers virustotal ? Je n'accepte pas votre réponse car il n'y a aucune preuve. J'ai payé pour ce certificat et j'ai le droit de savoir pourquoi mon argent m'est pris de force.
Si vous ne pouvez pas fournir de preuve, alors le certificat a Ă©tĂ© rĂ©voquĂ© injustement et l'argent doit ĂȘtre remboursĂ©. Sinon, quel est le sens de votre travail si vous rĂ©voquez des certificats sans preuve ?

Vinson 01:34
Je comprends votre souci. Le certificat de signature de code a été signalé pour distribution de logiciels malveillants. Selon les directives de l'industrie : Sectigo, en tant qu'autorité de certification, est tenue de révoquer le certificat.
De plus, selon la politique de remboursement, nous ne pourrons pas rembourser aprÚs 30 jours à compter de la date d'émission.

Vous 01:35
Pourquoi pensez-vous que ce n'est pas une erreur ou un faux positif ?

Vinson 01:36
Je suis désolé, Alexander. Selon le rapport de nos supérieurs, la commande a été révoquée en raison de logiciels malveillants/escroquerie/phishing.

Vous 01:37
Pas besoin de vous excuser, j'ai payé l'argent et je veux voir la preuve que j'ai violé vos rÚgles. C'est simple.
J'ai payé pour trois ans, puis vous avez trouvé une raison et m'avez laissé sans certificat et sans preuve de ma culpabilité.

Vinson 01:43
Je comprends votre souci. Le certificat de signature de code a été signalé pour distribution de logiciels malveillants. Selon les directives de l'industrie : Sectigo, en tant qu'autorité de certification, est tenue de révoquer le certificat.

Vous 01:45
Il semble que vous ne comprenez pas. OĂč avez-vous vu le tribunal qui passe une sentence sans preuve ? Vous avez fait exactement cela. Je n'ai jamais eu de logiciels malveillants. Pourquoi ne fournissez-vous pas de preuve s'il y en a une ? Quelle preuve prĂ©cise la rĂ©vocation d'un certificat ?

Vinson 01:46
Je suis désolé, Alexander. Selon le rapport de nos supérieurs, la commande a été révoquée en raison de logiciels malveillants/escroquerie/phishing.

Vous 01:47
Qui puis-je contacter pour connaßtre la véritable raison de la révocation du certificat ?
Si vous ne pouvez pas répondre, dites-moi qui contacter ?

Vinson 01:48
Veuillez soumettre un nouveau ticket en utilisant le lien ci-dessous afin que vous puissiez recevoir une réponse le plus tÎt possible.
sectigo.com/support-ticket

Vous 01:48
Merci.
Ce rĂ©sultat n'est pas isolĂ©, tout au long des nĂ©gociations dans le chat, au mieux, ils rĂ©pondent toujours la mĂȘme chose, soit ils ne rĂ©pondent pas du tout aux tickets, soit les rĂ©ponses sont tout aussi inutiles.

Je crée de nouveau un ticketMa demande :
J'exige une preuve que j'ai violé une rÚgle ayant conduit à la révocation. J'ai acheté un certificat et je veux savoir pourquoi mon argent m'a été pris.
"malware/escroquerie/phishing" n'est pas la réponse ! Dans quel fichier avez-vous vu le virus ? Y a-t-il un lien vers virustotal ? Veuillez fournir une preuve ou remboursez-moi, j'en ai marre d'écrire au support technique et j'attends depuis plus d'une semaine.
Merci.

Leur réponse :
Le certificat de signature de code a été signalé pour distribution de logiciels malveillants. Selon les directives de l'industrie : Sectigo, en tant qu'autorité de certification, est tenue de révoquer le certificat.
L'espoir de recevoir une rĂ©ponse d'un ĂȘtre humain disparaĂźt. Une situation intĂ©ressante se dessine :

  1. Nous vendons le certificat.
  2. Nous attendons plus de six mois, afin qu'il ne soit pas possible d'ouvrir un litige via PayPal.
  3. Nous révoquons et attendons la prochaine commande. Profit !

Puisque je n'ai pas d'autres moyens d'action contre eux, je peux seulement rendre public leur escroquerie. En achetant un certificat chez Comodo, qui est en fait Sectigo, vous pourriez vous retrouver dans une situation similaire.

Mise Ă  jour du 9 juin :
Aujourd'hui, j'ai informĂ© CodeSignCert (la sociĂ©tĂ© par laquelle j'ai achetĂ© le certificat) que puisqu'ils ont cessĂ© de rĂ©pondre, j'ai portĂ© la situation Ă  une discussion publique avec un lien vers cet article. AprĂšs un certain temps, ils ont enfin envoyĂ© une capture d'Ă©cran de virustotal, oĂč le hachage du programme Ă©tait visible. EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

Mon évaluation de la situation :
Je peux dire avec confiance qu'il s'agit d'un faux positif. Signes :

  1. La désignation Generic dans la plupart des déclenchements.
  2. Absence de déclenchements chez les leaders antivirus.

Il est difficile de dire ce qui a précisément provoqué cette réaction des antivirus, mais étant donné que le fichier est trÚs ancien (créé il y a presque un an), je n'ai pas conservé la source de la version 1.6.1 pour recréer le fichier de maniÚre binaire. Cependant, j'ai la derniÚre version 1.6.5 et, compte tenu de l'invariabilité de la branche principale, les modifications apportées ont été minimales, mais il n'y a pas de faux déclenchement avec celle-ci :
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert a été informé du faux déclenchement, la publication sera mise à jour en fonction des résultats des négociations jusqu'à la résolution complÚte de la situation.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster