Le certificat racine GPKI était principalement utilisé par le gouvernement pour émettre des certificats pour les domaines de nombreux sites web publics, notamment sous le TLD .go.kr. (Notez bien qu’il s’agit du passé : aujourd’hui, les sites gouvernementaux obtiennent chacun leurs certificats auprès de différents prestataires pour proposer leurs services en HTTPS)
Contrairement aux autres navigateurs, Firefox dispose de sa propre liste de certificats racine et ne suit pas la liste des certificats du système d’exploitation lors des connexions TLS. Par exemple, sous Windows, le certificat GPKI est préinstallé, mais Firefox ne le lit pas. (Cela dit, ces jours-ci, il est possible de le faire suivre facilement via une simple case à cocher dans l’onglet sécurité de la page de configuration about:config)
L’un des motifs emblématiques de refus d’enregistrement du certificat racine GPKI est que le gouvernement a, par le passé, délivré des certificats extrêmement larges comme *.or.kr ou *.ac.kr.
Cependant, la tentative d’enregistrement n’est pas bloquée uniquement à cause de ce cas d’émission quasi illimitée : elle est aussi retardée ou rejetée parce que le gouvernement n’a pas toujours été en mesure de satisfaire à temps toutes les procédures strictes de certification de confiance exigées par Mozilla, comme les résultats d’audits externes, les méthodes de vérification des listes de révocation de certificats (CRL) ou les méthodes de validation de certificat (OCSP).
Dans certains cas, même lorsque cela a été fait à temps, le résultat lui-même posait problème, par exemple lorsque le certificat du ministère de l’Intérieur et celui du ministère de l’Éducation étaient audités par le même prestataire.
En consultant les tickets dans BugZilla, on constate que les tentatives d’enregistrement se poursuivent depuis de nombreuses années ; l’un des points intéressants à observer est que, selon les années, le nom du fonctionnaire en charge et celui de l’organisme de rattachement changent sans cesse, en raison des rotations de postes dans la fonction publique et des réorganisations gouvernementales liées aux alternances politiques.
7 commentaires
J’ai laissé un avis personnel sur bugzilla, mais il semble qu’il reste encore beaucoup de chemin à parcourir.
Dans le cas de la CRL/OCSP, plusieurs services devraient pouvoir les vérifier à tout moment,
mais il y a visiblement un bug : depuis des IP étrangères, il faut tenter la connexion plusieurs fois avant que cela fonctionne.
Le problème semble probablement venir du pare-feu ou du WAF.
(À en juger par les commentaires d’autres personnes, cela semble similaire aussi avec des IP domestiques..)
J’ai relu tout ce qui avait été écrit auparavant dans l’ordre, et l’organisme qui a audité le certificat de l’AC est le même que celui qui l’avait audité en 2016-2017..
S’il y avait eu ce genre de problème auparavant, on aurait pensé qu’ils auraient changé de cabinet d’audit depuis longtemps, donc le fait d’avoir conservé le même est un peu déroutant..
Malgré les nombreux efforts, on voit encore beaucoup de petites erreurs logiques ou de fautes de frappe dans la documentation en anglais,
et il semble aussi nécessaire de recréer les certificats eux-mêmes maintenant que les règles et standards ont été mis à jour.
(Le document CPS semble être mis à jour fréquemment, donc s’ils le mettent à jour à ce point, j’imagine qu’ils devraient aussi pouvoir recréer les certificats.)
J’imagine que les fonctionnaires en charge doivent eux aussi avoir fort à faire,
mais comme il y a déjà eu une erreur par le passé, je pense qu’il est inévitable qu’ils soient critiqués.
Ils disent qu’un audit est réalisé chaque année conformément à la réglementation, mais le site de certification WebTrust semble bloqué en 2023.
On peut se demander si les audits de 2024 et 2025 ont bien été menés correctement.
https://www.gpki.go.kr/pds/WebTrustAction.action
Même constat pour le document CPS, avec des clauses disant qu’il peut être modifié fréquemment à tout moment,
ou encore qu’ils n’assument aucune responsabilité dans le document au motif qu’ils se conforment à la loi.
Il y a pas mal de zones floues, donc même en faisant totalement abstraction de ce qui s’est passé par le passé, la crédibilité en prend un coup.
De toute façon, il n’est pas prévu d’intégrer des certificats propriétaires sur des sites publics externes.
Nous n’avons tout simplement pas la capacité de l’assumer.
Mais, sans le vouloir, cela augmente énormément la dépendance à Chrome.
Sur le réseau interne, de toute façon, les certificats externes ne sont pas davantage vérifiés.
Pourquoi ils sont aussi stupides ? (x)
Ils ne doivent pas être stupides, alors pourquoi ils font ça ? (o)
Dire juste en voyant un fragment que ce sont des idiots ou des imbéciles,
ça veut dire soit qu’on n’a encore jamais croisé dans la vraie vie quelqu’un qui cache bien son jeu et qu’on ne s’est jamais fait remettre à sa place, soit qu’on a eu la chance de ne jamais en rencontrer.
Ne dites pas ce genre de choses à la légère.
Ce n’est pas qu’il n’y a pas de gens compétents, c’est l’organisation qui leur serre la bride. Si le même problème se répète non pas chez une ou deux personnes, mais chez des dizaines ou des centaines de milliers de personnes, alors ce n’est pas un problème individuel, mais un problème systémique.
On dirait que vous êtes suffisamment intelligent pour ne pas avoir à devenir fonctionnaire.