Le secteur des certificats HTTPS s’oriente vers la suppression progressive de 11 anciennes méthodes de vérification du contrôle d’un domaine, après l’adoption de nouvelles exigences de sécurité par le programme racine de Chrome et le Forum CA/Browser. Les méthodes qui seront abandonnées reposent sur des signaux plus faibles, comme le courrier postal, les appels téléphoniques et les messages électroniques, tandis que les nouvelles règles encouragent l’utilisation d’alternatives automatisées et vérifiables cryptographiquement.
Selon l’équipe du programme racine de Chrome, l’abandon sera mis en œuvre par étapes afin de laisser aux exploitants des sites concernés le temps d’effectuer la transition. La pleine valeur de cette mesure en matière de sécurité devrait être atteinte d’ici mars 2028. Cette initiative est liée à la feuille de route générale « Avancer ensemble », lancée en 2022, tandis que les dernières mises à jour des exigences de base relatives à TLS transforment cette orientation en politique sectorielle.
Que signifie la vérification du contrôle d’un domaine ?
La vérification du contrôle d’un domaine constitue une étape essentielle avant l’émission d’un certificat, car l’autorité de certification (CA) doit s’assurer que le demandeur contrôle effectivement le domaine qu’il souhaite protéger. Cela empêche des parties non autorisées d’obtenir un certificat valide pour un site qu’elles ne possèdent pas, ce qui pourrait permettre d’usurper le site ou d’intercepter le trafic.
Les méthodes modernes reposent généralement sur un mécanisme de « défi-réponse ». Au lieu de se limiter à des données de contact indirectes, l’autorité de certification peut fournir au demandeur une valeur aléatoire à placer à un emplacement précis, comme un enregistrement DNS TXT, puis vérifier sa présence. Les anciennes méthodes utilisaient quant à elles des données de contact extraites des registres WHOIS ou envoyaient des messages à des adresses associées au domaine, des approches dont la vulnérabilité a été démontrée.
Les méthodes qui seront abandonnées
Les méthodes fondées sur le courrier électronique comprennent les suivantes :
- Courrier électronique, fax, messages texte ou courrier postal envoyés au contact du domaine.
- Courrier électronique, fax, messages texte ou courrier postal envoyés au contact de l’adresse IP.
- Courrier électronique généré envoyé au contact du domaine.
- Courrier électronique envoyé au contact DNS CAA.
- Courrier électronique envoyé au contact DNS TXT.
Les méthodes fondées sur le téléphone comprennent les suivantes :
- Appel téléphonique au contact du domaine.
- Appel téléphonique au contact de l’enregistrement DNS TXT.
- Appel téléphonique.
- Appel téléphonique au contact DNS CAA.
- Appel téléphonique au contact de l’adresse IP.
Une méthode fondée sur la recherche inversée d’une adresse sera également abandonnée : la recherche inversée d’une adresse IP.
Impact du changement sur les sites et les utilisateurs
Les utilisateurs ordinaires ne remarqueront pas directement ces changements, ce qui est intentionnel selon l’équipe du programme racine de Chrome. Toutefois, la suppression des signaux anciens ou indirects rendra plus difficile pour les attaquants de tromper les autorités de certification afin qu’elles émettent des certificats pour des domaines qu’ils ne contrôlent pas.
Les nouvelles règles visent à réduire les risques liés à l’utilisation abusive des anciennes données WHOIS, aux environnements complexes de messagerie électronique et de téléphonie, ainsi qu’aux infrastructures héritées. Elles incitent également les propriétaires de sites à adopter des méthodes modernes, normalisées et auditables, comme ACME, permettant de gérer le cycle de vie des certificats plus rapidement et plus efficacement grâce à l’automatisation. L’équipe du programme racine estime que ces mesures éliminent des maillons faibles du mécanisme de construction de la confiance sur Internet, renforçant ainsi la sécurité de la navigation pour les utilisateurs des différents navigateurs, plateformes et sites.