0Pricing
Cryptology Academy · Leçon

Autorités de certification et chaînes de confiance

Découvrez les CA racines, les CA intermédiaires et la manière dont les navigateurs vérifient les certificats.

Autorités de certification et chaînes de confiance est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Bienvenue

Les autorités de certification sont les ancres de confiance d’Internet. Dans cette leçon, nous suivons la manière dont les CA racines, les CA intermédiaires et les certificats finaux forment une chaîne de confiance.

CA racine

Une CA racine est auto-signée : Issuer == Subject. Les clés privées des CA racines sont conservées hors ligne dans des HSM répartis sur plusieurs sites sécurisés. Environ 150 CA racines sont approuvées par les principaux navigateurs.

Magasins de confiance des CA racines

Les navigateurs et les OS conservent une liste de certificats de CA racines approuvés. Chrome utilise le magasin de racines de Google. Firefox possède le sien. macOS et Windows utilisent les magasins de confiance de l’OS. Celui de Mozilla fait l’objet d’audits publics.

CA intermédiaire

Les CA racines signent les certificats des CA intermédiaires. Les CA intermédiaires effectuent la signature réelle des certificats. Ainsi, les clés privées des CA racines restent hors ligne. La compromission d’une CA intermédiaire n’expose pas la racine.

Chaîne de certificats

certificat final (your.domain.com) → signé par une CA intermédiaire → signée par une CA racine → auto-signée (ancre de confiance) Les navigateurs vérifient chaque signature de la chaîne jusqu’à atteindre une racine approuvée.

Algorithme de vérification de la chaîne

1. Vérifier la signature du certificat final avec la clé publique de la CA intermédiaire. 2. Vérifier la signature du certificat intermédiaire avec la clé publique de la CA racine. 3. Vérifier que la CA racine figure dans le magasin de confiance. 4. Vérifier les périodes de validité. 5. Vérifier l’état de révocation.

Validation de domaine (DV), OV et EV

DV : la CA vérifie uniquement le contrôle du domaine (de manière automatisée). OV : elle vérifie l’identité de l’organisation (examen manuel). EV : vérification renforcée, qui affichait autrefois le nom de l’entreprise dans la barre du navigateur. Let's Encrypt délivre uniquement des certificats DV.

Protocole ACME de Let's Encrypt

ACME automatise la délivrance des certificats DV : 1. Le client demande un certificat pour un domaine. 2. La CA émet un défi (HTTP-01 : servir un jeton à l’emplacement /.well-known/). 3. Le client prouve qu’il contrôle le domaine. 4. La CA signe le certificat et renvoie un certificat valable 90 jours.

Épinglage de certificats

Les applications épinglent les hachages d’un certificat précis ou d’une clé publique. Si le serveur présente un certificat différent (même signé par une CA), la connexion échoue. Cette technique empêche les attaques liées à la compromission d’une CA, mais rend la rotation difficile.

Compromission d’une CA : DigiNotar en 2011

DigiNotar a été compromis et a délivré des certificats frauduleux pour Google.com. L’Iran les a utilisés pour mener des attaques de type « homme du milieu » contre des utilisateurs. DigiNotar a été supprimé des magasins de confiance et a immédiatement cessé ses activités.

Transparence des certificats (CT)

Les journaux CT sont des arbres de Merkle publics auxquels on ne peut qu’ajouter des certificats délivrés. Les CA doivent soumettre les certificats avant leur délivrance. Les navigateurs exigent des SCT (preuves d’inclusion dans un journal CT). Cela permet de détecter les certificats délivrés à tort.

Vérification rapide

Pourquoi les CA racines utilisent-elles des CA intermédiaires au lieu de signer directement les certificats finaux ?

Récapitulatif

Les chaînes de confiance des CA sont maintenant claires ! Nous allons ensuite étudier comment les certificats compromis sont révoqués via CRL et OCSP.

Questions Fréquemment Posées

La leçon « Autorités de certification et chaînes de confiance » est-elle gratuite ?

Oui — le texte complet de « Autorités de certification et chaînes de confiance » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Autorités de certification et chaînes de confiance » ?

Découvrez les CA racines, les CA intermédiaires et la manière dont les navigateurs vérifient les certificats. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Autorités de certification et chaînes de confiance » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce qu’un certificat ? Structure X.509
  2. Autorités de certification et chaînes de confiance
  3. Révocation des certificats : CRL et OCSP
  4. Créer des certificats autosignés avec OpenSSL
← Retour à Cryptology Academy