Résumé

  • Chrome a conservé la confiance par défaut pour les certificats Entrust dont le premier horodatage SCT précédait le seuil, tout en la retirant aux émissions ultérieures.
  • Le dispositif rappelle qu’une autorité peut produire un certificat techniquement valide sans pouvoir imposer sa reconnaissance aux navigateurs.

À une seconde près, deux certificats identiques pouvaient connaître un sort différent. Si le premier Signed Certificate Timestamp se situait au plus tard le 11 novembre 2024 à 23 h 59 min 59 s UTC, l’action annoncée par Chrome ne le visait pas. Après ce point, un certificat rattaché aux racines Entrust ou AffirmTrust désignées devait provoquer, par défaut, une page d’alerte dans Chrome 131 et les versions suivantes concernées.

Cette frontière ne raccourcissait pas juridiquement la validité inscrite dans le certificat. Elle modifiait l’autorisation opérationnelle qui lui donnait sa portée publique.

Trois pouvoirs distincts

Entrust maîtrisait l’émission, la validation, la révocation, l’interprétation de ses obligations et la réponse aux incidents. Les exploitants de sites maîtrisaient l’achat, l’installation et le remplacement. Chrome décidait des racines reconnues par défaut auprès de ses utilisateurs. Aucun acteur ne pouvait accomplir le travail des deux autres.

Ce partage explique la forme graduelle de la sanction. Un retrait immédiat de la racine aurait pu rompre toutes les chaînes existantes. Chrome a plutôt attaché une contrainte à l’horodatage le plus ancien publié dans Certificate Transparency. Les certificats déjà émis conservaient une période de continuité ; la prochaine émission ou le prochain renouvellement devenait le véritable point de sortie.

L’exception prévue pour les environnements administrés confirme cette logique. Une entreprise pouvait installer explicitement une racine correspondante comme ancre locale sur les plateformes prises en charge. Elle assumait alors ce choix pour son propre parc. Elle ne rétablissait pas pour autant une confiance publique générale. La confiance privée est une décision de l’organisation ; la confiance par défaut est une décision d’écosystème.

Le problème n’était plus un certificat isolé

Chrome a justifié son choix par ce qu’il décrivait comme six années de manquements, de promesses d’amélioration non tenues et de progrès insuffisamment démontrés dans les rapports publics. Cette appréciation appartient à Chrome. Elle ne constitue pas un jugement judiciaire. Elle révèle néanmoins l’objet de l’examen : la capacité d’Entrust à découvrir un problème, à l’expliquer, à révoquer lorsque les règles l’exigent et à prouver la clôture des mesures annoncées.

La réponse d’Entrust rend le conflit d’incitations plus concret. L’entreprise a attribué des émissions erronées récentes à une mauvaise interprétation des exigences du CA/Browser Forum. Elle a aussi reconnu avoir accordé des prolongations et retards de révocation que ces exigences ne permettaient pas. Pour un client, le délai évite une interruption immédiate. Pour les internautes qui dépendent du certificat sans participer à cette négociation, il prolonge un risque qu’ils n’ont pas accepté.

Entrust a annoncé une réorganisation de la conformité, deux instances de contrôle des changements, davantage d’automatisation, un meilleur suivi des engagements et une révision de la réponse publique aux incidents. Ces mesures portent bien sur la surface de contrôle pertinente. Les sources publiques ne démontrent toutefois pas leur efficacité durable. C’était précisément le désaccord de fond : un engagement futur ne vaut pas encore une amélioration observée.

La distribution de la confiance faisait partie du produit

Une autorité de certification vend des certificats et leur gestion, mais leur valeur publique dépend d’un canal qu’elle ne possède pas : leur reconnaissance dans les navigateurs et systèmes déjà déployés. Les programmes racines accordent ce canal selon leurs politiques, les exigences communes et le dossier public de l’autorité.

La conformité ne peut donc pas être traitée comme une annexe administrative. La publication des incidents, l’exécution des révocations et la réalisation des correctifs promis sont des fonctions de production. Leur échec peut supprimer la distribution même qui donne au certificat sa valeur commerciale.

Les programmes de navigateur portent une responsabilité symétrique. Leur décision impose des migrations à des tiers ; elle doit donc être vérifiable. Chrome a donné une liste de racines, une date, un mécanisme SCT, des versions concernées, une méthode d’essai et une exception locale. Cette précision n’annule pas le coût, mais elle le rend planifiable.

L’action ne prouvait pas que tous les services d’Entrust avaient cessé de fonctionner. Elle ne réglait pas davantage les décisions des autres magasins de racines. Elle signifiait qu’une nouvelle émission publique ne pouvait plus compter sur la reconnaissance par défaut de Chrome, et qu’Entrust ne pouvait pas lever seule cette contrainte.

Limites des faits disponibles

Le dossier public ne donne ni le nombre exact de clients migrés, ni les pertes commerciales, ni l’efficacité à long terme des réformes annoncées. Pour chaque site, l’impact dépendait de la chaîne, de l’horodatage SCT, du renouvellement, des versions de navigateur et d’une éventuelle confiance locale.

La conclusion solide est donc circonscrite : lorsqu’un programme racine ne juge plus crédible le contrôle opérationnel d’une autorité, il peut retirer la confiance par défaut au moyen d’une règle technique datée et contrôlable.

Sources