Des millions de sites web pourraient afficher des avertissements de sécurité dans Google Chrome dès novembre. La cause ? Une annonce récente de Google Chrome concernant la confiance accordée aux certificats délivrés par une importante autorité de certification (AC), Entrust.
La sécurité des sites web est primordiale à l’ère numérique. Cette petite icône en forme de cadenas dans la barre d’adresse de votre navigateur signale une connexion sécurisée, protégée par un certificat SSL/TLS. Ces certificats jouent le rôle de passeports numériques : ils vérifient l’identité d’un site web et chiffrent les communications entre votre navigateur et le site.
Avec sa part de marché dominante dans la navigation web, Google Chrome joue un rôle crucial dans le maintien des standards de sécurité en ligne. L’annonce récente concernant les certificats Entrust soulève des inquiétudes quant à la sécurité de millions de sites web et à l’expérience utilisateur.
- Pourquoi cette défiance ? Un examen des problèmes liés aux certificats Entrust
- Impact pour les utilisateurs et les propriétaires de sites web : des avertissements, pas de blocage
- Que peuvent faire les propriétaires de sites web ?
- L’importance des autorités de certification de confiance et le choix d’une nouvelle autorité
- La suite
Pourquoi cette défiance ? Un examen des problèmes liés aux certificats Entrust
La décision de Google de ne plus faire confiance aux certificats Entrust n’est pas soudaine. Selon le Google Security Blog, l’équipe de Chrome a constaté « un schéma de manquements aux obligations de conformité » de la part d’Entrust ces dernières années, notamment des révocations tardives, des engagements d’amélioration non tenus et un manque de transparence.
Lorsqu’un problème de sécurité est découvert sur un certificat donné, celui-ci doit être rapidement révoqué afin d’éviter toute utilisation abusive. Entrust a été critiquée pour ses retards dans la révocation de certificats compromis. En outre, Entrust aurait promis de répondre aux préoccupations de sécurité, sans tenir ces engagements. Enfin, la transparence est essentielle dans le monde des autorités de certification. Des audits ont révélé un manque de confiance dans les pratiques d’émission de certificats d’Entrust, ce qui a tiré la sonnette d’alarme chez Google.
Ces problèmes persistants ont conduit Google à conclure que les certificats Entrust ne satisfont plus aux normes de sécuritérequises pour le magasin de certificats racines approuvés de Chrome. Chrome ne bloquera toutefois aucun site.
Impact pour les utilisateurs et les propriétaires de sites web : des avertissements, pas de blocage
Même si les gros titres peuvent laisser penser que « des millions de sites sont concernés », la réalité est moins spectaculaire.
À partir du 1er novembre 2024, Chrome affichera des avertissements de sécurité lorsque les utilisateurs consulteront des sites web utilisant des certificats Entrust délivrés après le 31 octobre 2024. Ces avertissements peuvent être déroutants et dissuader les utilisateurs d’accéder à des sites web de confiance.
Les propriétaires de sites web peuvent facilement vérifier si leur site est concerné à l’aide de l’outil Certificate Viewer de Chrome. Voici comment procéder :
- Ouvrez Chrome et accédez à votre site web.
- Cliquez sur l’icône de réglage dans la barre d’adresse.
- Sélectionnez « La connexion est sécurisée », puis « Le certificat est valide ».
- L’outil Certificate Viewer de Chrome affichera les informations relatives au certificat du site web, notamment l’autorité de certification émettrice.
- Si le champ « Émis par » mentionne « Entrust » ou « Affirm Trust » et que le certificat expire après le 31 octobre 2024, votre site sera concerné par la décision de Chrome de ne plus faire confiance à ces certificats.
Des acteurs malveillants pourraient exploiter cette situation en créant de faux sites web dotés de certificats valides (délivrés avant novembre) afin de faire croire aux utilisateurs qu’ils sont sécurisés.
Que peuvent faire les propriétaires de sites web ?
Les avertissements de sécurité de Chrome apparaîtront généralement sous la forme d’un point d’exclamation rouge à côté de l’icône de cadenas dans la barre d’adresse, accompagné d’un message tel que « La connexion n’est pas sécurisée ». Chrome proposera de poursuivre malgré l’avertissement (ce qui est déconseillé, sauf nécessité absolue) ou de quitter le site web.
Ne paniquez pas face à un avertissement de sécurité, mais faites preuve de prudence. Vérifiez l’adresse du site web pour vous assurer qu’elle ne contient pas de faute de frappe et qu’elle correspond bien au site que vous souhaitiez consulter. Ajoutez aux favoris les sites que vous consultez fréquemment.
Si votre site utilise un certificat Entrust qui expire après le 31 octobre, vous devez agir avant le 1er novembre. Il vous faudra obtenir un nouveau certificat auprès d’une autre autorité de certification de confiance. Il existe de nombreuses autorités de certification réputées : étudiez les différentes possibilités et choisissez celle qui répond à vos besoins.
L’importance des autorités de certification de confiance et le choix d’une nouvelle autorité
Imaginez un monde où n’importe qui pourrait créer une fausse pièce d’identité et usurper l’identité d’une institution de confiance. C’est essentiellement ce qui pourrait se produire dans le Far West d’Internet en l’absence d’autorités de certification de confiance. Les autorités de certification jouent le rôle de gardiennes, en vérifiant l’identité d’un site web et en délivrant des certificats SSL/TLS qui attestent de sa légitimité.
Ces certificats sont essentiels pour établir des connexions sécurisées et instaurer la confiance des utilisateurs. La décision de Google de ne plus faire confiance aux certificats Entrust souligne l’importance de choisir des autorités de certification réputées, dotées de pratiques de sécurité robustes.
Les autorités de certification de confiance font l’objet d’audits approfondis afin de confirmer leur conformité à des normes sectorielles strictes. Ces normes sont souvent définies dans des programmes tels que le Chrome Root Program Policy. Cette politique, établie par Google, définit les exigences auxquelles les autorités de certification doivent satisfaire pour être incluses dans le magasin de certificats racines approuvés de Chrome. La politique du programme met l’accent sur les procédures sécurisées d’émission des certificats, la gestion des vulnérabilités et la révocation rapide des certificats compromis.
La bonne nouvelle, c’est qu’il existe de nombreuses autorités de certification réputées. Au moment de faire votre choix, recherchez une autorité qui dispose d’un solide historique en matière de sécurité et de fiabilité. Tenez compte de facteurs tels que les niveaux de validation (validation de domaine, validation d’organisation, validation étendue) et les options d’assistance client. Les modèles tarifaires et les fonctionnalités proposées peuvent également varier. Choisissez une formule adaptée à votre budget et aux besoins de votre site web.
Si nécessaire, demandez conseil à votre hébergeur ou à des professionnels de l’informatique. Des ressources comme l’article du Google Security Blog annonçant ce changement et les guides en ligne comparant les différentes autorités de certification peuvent vous aider à gérer cette transition. N’attendez pas le dernier moment pour assurer une transition fluide aux visiteurs de votre site web.
La suite
La décision de Google de ne plus faire confiance aux certificats Entrust crée un précédent en faveur d’une application plus stricte de la Chrome Root Program Policy. Elle pourrait à l’avenir toucher d’autres autorités de certification si celles-ci ne parviennent pas à satisfaire des standards de sécurité en constante évolution. Elle relance également le débat sur le contrôle centralisé de la confiance par les grandes entreprises. Les actions de Google donnent la priorité à la sécurité des utilisateurs, mais il reste essentiel de favoriser la concurrence et de préserver un équilibre sain au sein de l’écosystème des autorités de certification.
Cette décision constitue une avancée importante dans la bataille permanente pour la sécurité en ligne. Même si son impact immédiat pourrait se limiter à l’affichage d’avertissements sur les sites web, elle souligne l’importance de pratiques de sécurité robustes au sein de l’écosystème des autorités de certification.
Pour les utilisateurs, il est essentiel de faire preuve d’une bonne dose de prudence face à des avertissements de sécurité inattendus. Les propriétaires de sites web, quant à eux, devraient y voir l’occasion de réévaluer leur niveau de sécurité et de choisir une autorité de certification de confiance qui donne la priorité à la sécurité des utilisateurs. En définitive, cette initiative de Google pourrait renforcer la sécurité en ligne pour toutes les parties concernées.
Découvrez les types de gestion de la sécurité du cloud dans notre guide détaillé pour mieux comprendre comment renforcer votre sécurité en ligne.





