0Pricing
Cryptology Academy · Leçon

Agrafage OCSP et transparence des certificats

Configurez l’agrafage OCSP pour améliorer les performances et comprenez les journaux de transparence des certificats à des fins d’audit.

Agrafage OCSP et transparence des certificats est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Problèmes liés aux CRL

Les listes de révocation de certificats (CRL) sont des fichiers publiés par les CA qui répertorient tous les certificats révoqués. Les CRL présentent plusieurs problèmes : elles deviennent volumineuses avec le temps, les clients doivent les télécharger entièrement, leur actualisation est limitée, car elles sont publiées selon un calendrier, et les navigateurs acceptaient historiquement les certificats lorsque la récupération des CRL échouait, ce qui rendait la révocation peu fiable en pratique.

OCSP pour la vérification de l’état en temps réel

Le protocole d’état des certificats en ligne (OCSP, RFC 6960) permet aux clients d’interroger en temps réel le répondeur OCSP d’une CA pour connaître l’état de révocation d’un certificat précis. Une réponse OCSP indique que le certificat est "good", "revoked" ou "unknown" et elle est signée par la CA. Cette méthode est plus efficace que le téléchargement d’une CRL entière.

Problème de confidentialité d’OCSP

L’OCSP standard présente une faille importante de confidentialité : le client doit contacter le répondeur OCSP de la CA avec le numéro de série du certificat vérifié, ce qui révèle à la CA, ou à un observateur du réseau, quels sites web l’utilisateur consulte et à quel moment. Cela crée un mécanisme de surveillance qui porte atteinte à la vie privée de l’utilisateur au niveau de l’autorité de certification.

Mécanisme d’agrafage OCSP

L’agrafage OCSP (RFC 6066) résout le problème de confidentialité en demandant au serveur de récupérer au préalable la réponse OCSP auprès de la CA et de la mettre en cache. Lors de la négociation TLS, le serveur « agrafe » cette réponse mise en cache à la négociation et la transmet directement au client. Le client obtient ainsi un état de révocation récent sans contacter directement la CA.

Configuration de l’agrafage OCSP

La configuration de l’agrafage OCSP dans Nginx nécessite : "ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8;" dans le bloc de serveur. La directive ssl_certificate_by_lua_block ou la directive ssl_trusted_certificate fournit la chaîne nécessaire à la vérification. Apache nécessite "SSLUseStapling on" dans le VirtualHost. Les deux serveurs mettent la réponse en cache et l’actualisent avant son expiration.

Extension OCSP Must-Staple

L’extension X.509 OCSP Must-Staple (RFC 7633) indique aux navigateurs que le serveur associé à ce certificat agrafera toujours une réponse OCSP. Si un navigateur se connecte au serveur et ne reçoit pas de réponse agrafée, il rejette la connexion. Cela empêche un attaquant disposant d’un certificat révoqué de bloquer les réponses OCSP afin de forcer un comportement d’échec permissif.

Concept de la transparence des certificats

La transparence des certificats (CT) est un système dans lequel toutes les CA approuvées publiquement doivent journaliser chaque certificat qu’elles émettent dans des journaux publics et vérifiables, auxquels on ne peut qu’ajouter des entrées, avant la remise du certificat. Ces journaux permettent aux propriétaires de domaines, aux chercheurs et aux systèmes de surveillance de détecter les certificats mal émis ou obtenus frauduleusement pour n’importe quel domaine.

Horodatages de certificat signés CT

Lorsqu’une CA soumet un certificat à un journal CT, celui-ci renvoie un SCT. Le SCT est une promesse signée cryptographiquement indiquant que le certificat a été journalisé. Les SCT sont intégrés au certificat lui-même, transmis via une extension TLS ou agrafés dans la réponse OCSP. Chrome exige au moins deux SCT pour accorder sa confiance.

Exigence de CT de Chrome

Google Chrome exige la transparence des certificats pour tous les certificats TLS approuvés publiquement depuis avril 2018. Les certificats dépourvus de SCT valides sont rejetés par Chrome avec une erreur de certificat. Cette exigence impose de fait la journalisation CT à toutes les grandes CA, car une CA dont les certificats sont rejetés par Chrome ne peut pas exercer en tant que CA publique.

Détection des certificats mal émis via CT

Les journaux CT permettent à quiconque de surveiller les certificats émis pour son domaine. Des services tels que crt.sh et le moniteur CT de Facebook permettent aux propriétaires de domaines de rechercher dans tous les journaux CT les certificats dont le domaine figure dans les champs du sujet ou du SAN. L’émission non autorisée de certificats, par exemple par une CA compromise ou au moyen d’un détournement BGP, devient détectable en quelques heures.

Écosystème des journaux CT

Les journaux CT sont gérés par plusieurs organisations indépendantes, notamment Google (Argon, Xenon), Cloudflare (Nimbus), DigiCert, Sectigo et d’autres. La multiplicité des opérateurs de journaux empêche une seule entité de supprimer un certificat journalisé. Les navigateurs exigent des SCT provenant de journaux figurant sur leur liste approuvée, ce qui permet de contrôler la qualité des journaux auxquels ils accordent leur confiance.

Vérification de l’agrafage OCSP

Quel problème l’agrafage OCSP résout-il par rapport à l’OCSP standard ?

Récapitulatif de la leçon : OCSP et CT

Les CRL sont volumineuses et obsolètes ; OCSP fournit une révocation en temps réel, mais divulgue des données de navigation aux CA. L’agrafage OCSP transmet l’état de révocation récupéré au préalable pendant la négociation TLS, tout en préservant la confidentialité. OCSP Must-Staple empêche le contournement par échec permissif. La transparence des certificats journalise tous les certificats émis, ce qui permet de détecter les certificats mal émis grâce aux SCT. Chrome exige CT depuis 2018.

Questions Fréquemment Posées

La leçon « Agrafage OCSP et transparence des certificats » est-elle gratuite ?

Oui — le texte complet de « Agrafage OCSP et transparence des certificats » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Agrafage OCSP et transparence des certificats » ?

Configurez l’agrafage OCSP pour améliorer les performances et comprenez les journaux de transparence des certificats à des fins d’audit. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Agrafage OCSP et transparence des certificats » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Les commandes essentielles d’OpenSSL
  2. Créer et gérer des chaînes de certificats
  3. Agrafage OCSP et transparence des certificats
  4. Let's Encrypt et automatisation du protocole ACME
← Retour à Cryptology Academy