Salut, plus j'avance dans mon prog et moins j'ai l'impression de comprendre grand chose à SSL.
Je fais donc appel à ceux qui connaissent un pti peu SSL.
je veux faire de l'authentification simple, mutuelle dans un 2° temps.
Voila ma facon de voir et quelques questions en vrac :
sur mon client tout d'abord, je possède 3 fichiers :
- un fichier CA.PEM, un CAROOT.PEM et une LISTE.PEM.
il me semble que CAROOT est le certificat "racine", et CA un certificats (?)
pour la liste, je pense qu'il s'agit de la liste de "révocation" .
d'apres mon enquete, la liste de révocation est utilsée pour vérifier que le n° de serie (il y a un champ pour n°serie dans ma doc) du certif serveur n'est pas 'interdit' si il est présent dans cette liste.
donc, je paramètre ma connexion SSL, et je me connecte.
ensuite, je verifie le n° de serie (avec liste.pem) et les dates de validité.
Question bête 1 :
La vérification du n° serie doit bien se faire sur le certif envoyé par le serveur et non sur celui du client (CA/CAROOT.PEM)
Question bête 2 :
C'est le trou noir pour moi : dans ma doc je ne vois nulle part parler de la vérification du certif envoyé par le serveur
en effet, je pensais qu'à un moment ou un autre il fallait faire des comparaisons entre le certif serveur et ceux présent sur le client. Si c'est bien le cas, pourquoi je me retrouve avec 2 certifs coté client (CA/CROOT), lequel comparer avec celui du serv ?
en gros on a :
le client se connect, le serv envoie son certif ... et .. et voila c'est bon l'authentification est correcte. Il me manque une partie non ?
Vu le peu d'informations que j'arrive a mettre en relation je me dis que je fais franchement mauvaise route.
Bref comme vous pouvez le voire, je suis largué et après 2j de net, la doc que j'ai pû trouver ne m'aide pas vraiement
Quelqu'un peut-il me renseigner, me filler des liens simple avec lesquels ils s'est initiés ?