Le certificat DigiCert utilisĂ© par le site Web de la Cour d'appel des Ătats-Unis a expirĂ© le 5 janvier 2019 et n'a pas Ă©tĂ© renouvelĂ©. Le site contient des liens vers le systĂšme d'archivage des documents et PACER (systĂšme d'accĂšs du public aux dossiers Ă©lectroniques judiciaires)Selon une
étude de Netcraft, des dizaines de sites du gouvernement américain sont devenus non sécurisés ou inaccessibles lors de la fermeture fédérale en cours. Parmi eux se trouvent d'importants portails de paiement et services d'accÚs à distance utilisés par la NASA, le département américain de la Justice et la Cour d'appel.
Environ 400 000 employés fédéraux sont actuellement en congé forcé. Il n'est donc pas trop surprenant que personne n'ait pris la peine de renouveler plus de 80 certificats TLS sur des sites gouvernementaux de la zone .gov. La situation est aggravée par le fait que certains de ces sites abandonnés sont devenus inaccessibles en raison de la stricte politique de sécurité HSTS mise en place avant la fermeture.
Un exemple est
https://ows2.usdoj.gov , le site Web du Département américain de la Justice. Son certificat a expiré une semaine avant la fermeture. Le certificat a été signé par une autorité de certification GoDaddy de confiance, mais n'a pas été mis à jour depuis son expiration le 17 décembre 2018.
Tous les sous-domaines du dĂ©partement amĂ©ricain de la Justice sont couverts par la politique HSTS. CombinĂ© avec un certificat TLS expirĂ©, cela empĂȘche actuellement les utilisateurs d'ignorer les avertissements et de se connecter au site.Le domaine usdoj.gov et tous ses sous-domaines sont inclus dans
la liste de prĂ©chargement HSTS Chromium . Il s'agit d'une mesure de sĂ©curitĂ© raisonnable qui oblige les navigateurs modernes Ă utiliser uniquement des protocoles sĂ©curisĂ©s et cryptĂ©s lors de l'accĂšs aux sites Web du ministĂšre de la Justice. Dans le mĂȘme temps, l'accĂšs est bloquĂ© lorsqu'un certificat expirĂ© est dĂ©couvert. Dans ces cas, les navigateurs modernes, tels que Google Chrome et Mozilla Firefox, cachent intentionnellement une option avancĂ©e qui permettra Ă l'utilisateur de contourner l'avertissement et d'accĂ©der au site.
Reconnaissant la situation pitoyable, les experts de Netcraft pensent qu'encore entre convivialité et sécurité, vous devriez choisir la seconde, si vous ne pouvez pas obtenir les deux. Si les utilisateurs avaient la possibilité d'ignorer ces avertissements, ils deviendraient vulnérables aux attaques telles que MiTM, que les certificats TLS sont conçus pour gérer.
Cependant, la stratĂ©gie HSTS correcte n'est configurĂ©e que sur quelques sites .gov. Ils apparaissent dans la liste de prĂ©chargement HSTS et les autres essaient de dĂ©finir la stratĂ©gie via l'en-tĂȘte HTTP Strict-Transport-Security. Une telle politique ne sera pas exĂ©cutĂ©e avec un certificat expirĂ©; elle n'est effective que si l'utilisateur a dĂ©jĂ visitĂ© des sites auparavant.
Ainsi, sur la plupart des sites concernés, un avertissement de sécurité sera affiché que l'utilisateur peut contourner, écrit Netcraft: «Cela crée des problÚmes de sécurité, car les utilisateurs sont plus susceptibles d'ignorer ces avertissements de sécurité et de devenir vulnérables aux attaques comme MiTM.»
Ce site de la NASA utilise toujours un certificat expiré, mais le domaine ne figure pas sur la liste préliminaire de HSTS. Ainsi, les utilisateurs peuvent ignorer les avertissements du navigateur et accéder au sitePar exemple, le domaine
https://rockettest.nasa.gov/ n'est pas inclus dans la liste de préchargement HSTS et le certificat a expiré le 5 janvier 2019.
Un autre exemple illustre le danger potentiel d'ignorer les avertissements de sécurité du navigateur. Le certificat de site de Berkeley Lab
https://d2l.lbl.gov a expiré le 8 janvier 2019 (bien que le Berkeley Lab ne soit pas affecté par la fermeture) et n'a pas encore été remplacé. Comme il n'y a pas de stratégie HSTS efficace, les utilisateurs peuvent ignorer les avertissements du navigateur et accéder au formulaire de connexion. Dans cet exemple, cliquer à cÎté de la barre d'adresse du navigateur conseillera explicitement à l'utilisateur de ne laisser aucune information confidentielle sur la page.
La fermeture du gouvernement Ă©tait due Ă la position obstinĂ©e des deux parties sur la scĂšne politique amĂ©ricaine. Le prĂ©sident Donald Trump ne veut pas faire de compromis sur le mur avec le Mexique, et les dĂ©mocrates refusent d'approuver un budget de 5,7 milliards de dollars pour construire le mur. Si la fermeture dure et que les employĂ©s fĂ©dĂ©raux restent en vacances, dans un avenir proche, encore plus de sites gouvernementaux pourraient ne pas ĂȘtre disponibles en raison de l'expiration des certificats TLS.