IdentifiantMot de passe
Loading...
Mot de passe oubli� ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les r�ponses en temps r�el, voter pour les messages, poser vos propres questions et recevoir la newsletter

D�bats sur le d�veloppement - Le Best Of Discussion :

Nouvelle exigence de stockage de cl� priv�e pour les certificats de signature de code standard - Novembre 22


Sujet :

D�bats sur le d�veloppement - Le Best Of

  1. #1
    Membre �clair�

    Homme Profil pro
    D�veloppeur informatique
    Inscrit en
    F�vrier 2006
    Messages
    100
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Dr�me (Rh�ne Alpes)

    Informations professionnelles :
    Activit� : D�veloppeur informatique

    Informations forums :
    Inscription : F�vrier 2006
    Messages : 100
    Billets dans le blog
    2
    Par d�faut Nouvelle exigence de stockage de cl� priv�e pour les certificats de signature de code standard - Novembre 22
    La proc�dure d'�mission des certificats publics OV Code Signing va changer � partir du 15 novembre 2022

    Selon le r�gulateur de l'industrie SSL CA/B Forum, � partir du 15 novembre 2022, les cl�s priv�es pour les certificats OV Code Signing devront �tre stock�es sur des dispositifs r�pondant aux normes de s�curit� FIPS 140 niveau 2, Common Criteria EAL 4+ ou �quivalentes.

    Cette nouvelle exigence signifie que les autorit�s de certification (CA) ne peuvent plus prendre en charge la g�n�ration de cl�s et l�installation de certificats bas�es sur un navigateur ou tout autre processus incluant la cr�ation d�une demande de signature de certificat (CSR) et l�installation de votre certificat sur un ordinateur portable ou un serveur. Les cl�s priv�es et les certificats doivent �tre stock�s et install�s sur des jetons ou des HSM (modules de s�curit� mat�rielle) certifi� au moins FIPS 140-2 Niveau 2 ou Crit�res communs EAL 4+.

    En cons�quence, la protection de la cl� priv�e sera renforc�e et port�e au niveau de l'EV (Extended Validation). Toutes les parties techniques de la d�livrance d'un certificat de signature de code seront effectu�es du c�t� de l'autorit� de certification (CA).

    Les modifications apport�es � la d�livrance de la signature de code OV affecteront tous les certificats �mis, r��mis ou renouvel�s � partir du 15 novembre 2022.

    Par cons�quence, pour utiliser un certificat de signature de code stock� sur un token/HSM, l'utilisateur devra avoir un acc�s physique � ce dispositif, ainsi que des informations d'identification pour utiliser le certificat. Pour signer son code, l'utilisateur devra connecter le jeton/HSM avec le certificat � l'ordinateur, puis utiliser un mot de passe unique pour une s�curit� suppl�mentaire.


    Que pensez-vous de cette nouvelle d�cision ?

  2. #2
    Mod�rateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber S�curit�
    Inscrit en
    Mai 2004
    Messages
    10 150
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rh�ne Alpes)

    Informations professionnelles :
    Activit� : Manager / Cyber S�curit�

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Par d�faut
    Bonjour,

    Je ne suis pas certain de voir quel type de probl�me cela pourrait poser. �a me semble normal que les cl�s priv�es soient stock�es de mani�re s�curis�e, et pas dans un pauvre fichier texte "bien cach� dans un r�pertoire"
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les r�gles du forum

  3. #3
    Membre �clair�

    Homme Profil pro
    D�veloppeur informatique
    Inscrit en
    F�vrier 2006
    Messages
    100
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Dr�me (Rh�ne Alpes)

    Informations professionnelles :
    Activit� : D�veloppeur informatique

    Informations forums :
    Inscription : F�vrier 2006
    Messages : 100
    Billets dans le blog
    2
    Par d�faut
    A ce que j'ai compris, il ne sera plus possible de m�moriser la cl� priv�e dans le magasin de certificats Windows (pour ma part sans export possible de la cl� priv� pour + de s�curit�) mais uniquement une cl� physique � brancher + identification � chaque signature comme les certificats EV

    Donc deux probl�mes que je vois :
    - Augmentation des co�ts
    - Difficult� � automatiser la signatures de plusieurs composants � la chaine.... car cela va n�cessit�e l'obligation d'ins�rer la cl� + saisir le mot de passe de d�chiffrage de la cl� priv�e � chaque composant sign�.

    Peut �tre que je fais erreur, mais le revendeur de certificats nous � alert� sur ces points.
    S'il en a qui signe avec des certificats EV (vu les prix) comment cela se passe t'il avec les dongles de s�curit� ?

  4. #4
    Membre �clair�

    Homme Profil pro
    D�veloppeur informatique
    Inscrit en
    F�vrier 2006
    Messages
    100
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Dr�me (Rh�ne Alpes)

    Informations professionnelles :
    Activit� : D�veloppeur informatique

    Informations forums :
    Inscription : F�vrier 2006
    Messages : 100
    Billets dans le blog
    2
    Par d�faut
    Avez vous vu l'augmentation des prix des certificats OV ?
    Prix multipli� par 5 !

    Le certificat OV (chez httpc) passe de 211 � � 1008 � !

    Pour ceux qui distribue du Free, �a fait plus que mal
    Y'a de l'abus quand m�me pour un dongle � 50�

Discussions similaires

  1. R�ponses: 4
    Dernier message: 18/02/2021, 20h41
  2. R�ponses: 2
    Dernier message: 22/08/2018, 09h05
  3. R�ponses: 0
    Dernier message: 19/01/2017, 17h58
  4. R�ponses: 1
    Dernier message: 08/07/2011, 10h23
  5. R�ponses: 3
    Dernier message: 18/06/2011, 14h42

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo