Let's Encrypt renouvelle le certificat un mardi matin. Le site web repart sans friction — mais l'application mobile iOS reste offline pour 40 % des utilisateurs encore sur l'ancienne version. Cause : certificate pinning sur l'ancienne clé publique, sans backup pin ni release App Store anticipée.
HPKP a disparu des navigateurs ; le pinning concerne surtout les apps natives, agents embarqués, et certains SDK. Il lie la disponibilité mobile au cycle certificats et au délai de review store — une combinaison explosive sans gouvernance.
Pin certificat ou clé publique
On pin usually le hash SPKI de la clé publique — plus stable qu'un certificat complet si la CA réémet avec la même clé. Documentez l'algorithme (SHA-256) et la valeur dans un inventaire partagé mobile + infra.
Tableur mensuel : version app, pin actif, backup pin, expiry cert prod, date dernière release store.
Backup pin obligatoire en pratique
Un pin unique = outage total au renouvellement. Le backup pin (second hash SPKI) doit être embarqué avant le swap cert prod. Calendrier : soumission App Store avant changement cert, pas après incident.
ADR sécurité : pin oui/non avec threat model. Si non : surveillance Certificate Transparency + certificats courte durée automatisés.
Alternatives modernes
| Approche | Quand |
|---|---|
| CT monitoring | Apps sans contrainte pinning extrême |
| mTLS applicatif | B2B API, pas store public |
| Pin + backup | Menace MITM ciblée documentée |
mTLS et CT réduisent souvent le besoin de coupler renouvellement certificat et release mobile.
Release day protocol
Jour J renouvellement : dashboard crash mobile ouvert, war room infra + mobile, rollback app version prête, communication support pré-rédigée.
Test staging avec cert/key futur avant prod swap — pas de surprise store review.
Hébergement et renouvellement
Automatisez ACME web prod ; séparez cert API mobile si endpoints différents. Vérifiez que le renouvellement ne change pas clé sans préavis (certaines migrations CA).
Comparez hébergeurs sur API cert et délais support si pinning actif — fiches Verzeichnis et Vergleich.
Inventaire pin
Tableur app version, pin hash, backup pin, expiry cert — revue mensuelle sécurité.
Si pin mobile imposé : backup pin plus approbation security lead écrite.
Calendrier rotation clé publique aligné renouvellement cert CA.
Suivi opérationnel
Revue annuelle : pin encore justifié threat model ou legacy à retirer. Document decision ADR accessible mobile et infra. Mobile crash spike graph open release day cert rotate — war room protocol. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Poursuite trimestrielle
Revue annuelle : pin encore justifié threat model ou legacy à retirer. Document decision ADR accessible mobile et infra. Mobile crash spike graph open release day cert rotate — war room protocol. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Poursuite opérationnelle
Conservez un runbook daté, une revue trimestrielle avec les équipes métier, et des métriques avant et après chaque changement. Documentez les écarts entre promesse hébergeur et mesure terrain : latence, quotas, restore, support. Pour comparer l'infrastructure et lire d'autres retours du terrain, parcourez notre annuaire, le comparateur et les guides techniques du blog — une décision documentée vaut mieux qu'un upgrade acheté dans l'urgence du vendredi soir.
Entscheide dich und gehe ohne blinden Fleck voran
- Inventar der angepinnten Apps – Squad Mobile, verknüpftes Ablaufdatum des Zertifikats, Backup-Pin vorhanden oder nicht vorhanden.
- Zertifikatskalender = Veröffentlichungskalender – Einreichung im App Store vor dem Austausch des Produktschlüssels.
- Staging-Test neuer Schlüssel – Dashboard-Absturzüberwachung, Veröffentlichung am Tag der offenen Tür.
- Alternativen zuerst – CT-Überwachung, HSTS, mTLS; Pin nur, wenn MITM ein feindliches Netzwerk bedroht.
- Vierteljährliches Sicherheitsregister – SPKI-Überlappungsrotation, gemessen in Wochen.
TLS und Hosting: Verzeichnis, Vergleich, Ratgeber TLS.
Häufig gestellte Fragen
Gibt es HPKP noch in Browsern?
Nein – Chrome und Firefox haben HPKP entfernt. Das Pinning betrifft hauptsächlich native mobile Anwendungen und bestimmte eingebettete Agenten.
Pin-Zertifikat oder öffentlicher Schlüssel?
Normalerweise pinnen wir den SPKI-Hash des öffentlichen Schlüssels, der stabiler ist als ein vollständiges Zertifikat, wenn die Zertifizierungsstelle es mit demselben Schlüssel erneut ausstellt.
Ist der Backup-Pin obligatorisch?
In der Praxis ja: Ein zweiter Pin vermeidet einen Totalausfall bei Erneuerung. Ein einzelner Pin verknüpft die Verfügbarkeit und den App Store-Zyklus.
Welche Alternativen zum Anpinnen gibt es?
Zertifikatstransparenzüberwachung, automatisierte Kurzzeitzertifikate, Anwendungs-mTLS – oft ausreichend, ohne Zertifikatsverlängerung und mobile Freigabe zu koppeln.
Jährliche Überprüfung: Ist der Pin immer noch durch das Bedrohungsmodell oder das zu entfernende Erbe gerechtfertigt?
