Auteur Sujet: This page is insecure (broken HTTPS). SHA-1 deprecated !  (Lu 20544 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #48 le: 16 février 2017 à 08:33:11 »




Tous ces tests ont été réalisés sur Windows Vista, avec la dernière version de Chrome pour Vista : Chrome 49

corrector

  • Invité
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #49 le: 16 février 2017 à 14:29:05 »
MDR

turold

  • Profil non complété
  • ******
  • Messages: 1 683
  • mp fermée (sauf admin et exceptions temporaires)
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #50 le: 16 février 2017 à 16:58:22 »
Je crois que Vista a le même bug de non renouvellement des certificats quand ceux-ci n'ont pas expirés côté date.
Car sous Iron (comme Chrome) et Chrome portable, pas de souci sous Windows 7... pourtant réputé comme le Windows le plus bugué côté certificats SSL/TLS et après avoir appliqué la procédure adéquate.

J'ai même ressorti Chrome portable 48, sous Windows 7, pas de souci.

Repère la chaîne de certifications qui pose problème (côté navigateur), la procédure Windows 7 dans ce forum (c'est pareil sous Vista), note tout ceci sur bloc-note, quitte les navigateurs, applique la procédure au niveau des certificats (hors navigateurs donc), attends quelques instants ou redémarre l'ordinateur => problème corrigé.

C'est pour cela que je disais que bloquer par défaut SHA1 va bloquer une partie d'internet pour une partie des internautes.
Il y a encore des ordinateurs sous Vista, et beaucoup plus sous 7...


NB: s'il y a un problème pour retrouver cette procédure, je re plus tard.

corrector

  • Invité
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #51 le: 16 février 2017 à 17:22:35 »
Combien d'utilisateurs sont capable d'aller dans le magasin de certificats?

turold

  • Profil non complété
  • ******
  • Messages: 1 683
  • mp fermée (sauf admin et exceptions temporaires)
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #52 le: 16 février 2017 à 17:40:12 »
Combien d'utilisateurs sont capable d'aller dans le magasin de certificats?
Techniquement?
Tout le monde (il me semble) en passant directement sur mmc.exe pour créer un raccourci. Mais le contenu final est certmgr.msc. Donc j'ai un doute avec les éditions de Windows.
Car l'accès via gpedit(.msc) est réservé aux éditions pro/ultimate. Mais est-ce le cas de tous les msc?

En connaissance?
Assez peu de monde. Surtout que lafibre.info peut avoir ce blocage selon la politique des navigateurs, alors qu'il y a la procédure dans ce forum. Mais il y en a aussi ailleurs. Encore faut-il faire la démarche de la recherche et de l'ouverture des bons liens (voir plus bas)...

En psychologie?
Houlà, très peu de monde!
Entre geeks/connaisseurs, on y pense que rarement, mais cette console, ce sera pour beaucoup d'utilisateurs de Windows: "L'interface ne ressemble pas a du Windows Explorer. Je n'y touche pas car cela pourrait foutre mon Windows en l'air!".
J'ai déjà vu des remarques assez radicales de ce genre... juste pour cliquer sur des liens internet pourtant sûrs. Donc pour du Windows...

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #53 le: 16 février 2017 à 21:59:51 »
C'est tout sauf simple...

On commence par le certificat de Google, pour lequel tout est ok.
A noter qu'il est émis pour une durée de même pas 3 mois :


C'est du SHA256 :





vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #54 le: 16 février 2017 à 22:01:19 »
Le fautif, le certificat GeoTrust :



C'est du SHA1 :




vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #55 le: 16 février 2017 à 22:09:43 »
GeoTrust n’apparait pas dans Autorité intermédiaire :


GeoTrust apparait bien dans les autorité de "certifications racines de confiance" :


Il apparait aussi dans "certification racine tierce partie" :


J'ai supprimé les deux :


Problème : à chaque démarrage de chrome sur le site de Google, les deux certificats racine GeoTrust sont recrée, a l'identique et en SHA1.

Bref problème non résolut.

Vista ne me sert qu'a réaliser des tests avec le plus vieux OS supporté par le forum, je vous rassure.
J'ai galéré avec le pb de windows update qui se bloquait , j'ai du réaliser 3 clean install et appliquer le gros des patch a la main une fois le SP2 installé, pour ne pas avoir le blocage.
Je ne ferais pas de commentaire...

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 439
  • Lyon (69) / St-Bernard (01)
    • Twitter
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #56 le: 16 février 2017 à 22:11:08 »
Et le certificat a 15 ans !


vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #57 le: 16 février 2017 à 22:12:55 »
Même date de création pour moi, mais il expire plus tôt, en 2018 :

turold

  • Profil non complété
  • ******
  • Messages: 1 683
  • mp fermée (sauf admin et exceptions temporaires)
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #58 le: 16 février 2017 à 22:43:35 »
2022 pour moi, SHA1, mais Chrome 56 me dit cadenas vert.^^
Il y a du favoritisme.

Avec Firefox 51, 2018, SHA1, et cadenas vert aussi. :o

Chrome 48, idem que Chrome 56.

Cette différence de chaîne de certifications, côté Google, me rappelle quelque chose qu'il y a eu ici... Bref, cela sent que l'on ne peut rien faire côté utilisateur. :-\ Faut que Google fasse quelque chose.
Mais de mon côté, ce SHA1 là me permets quand même d'avoir du cadenas vert, au moins sous Chrome et Firefox (et Iron mais cela je le savais car je l'utilise tout les jours).

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
This page is insecure (broken HTTPS). SHA-1 deprecated !
« Réponse #59 le: 17 février 2017 à 11:56:51 »
Fin janvier, Google est devenu Root CA Authority  en rachetant GlobalSign R2 and R4. En // a cela ils intègrent  maintenant directement une racine dans leur produits (tout Alphabet pas que Google).
Ca leur permet de ne plus dépendre d'un tiers pour chiffrer leur produits et services.

source: https://security.googleblog.com/2017/01/the-foundation-of-more-secure-web.html

site Google Root CA: https://pki.goog/

Donc leur certifs ne devraient plus dépendre de GIAG2 (sous-CA de GeoTrust gérée par Google) et seront probablement directement embarqués dans Chrome.