Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Technik / Certificate pinning : pourquoi une bonne intention peut bloquer un site

Certificate pinning : pourquoi une bonne intention peut bloquer un site

Après renouvellement Let's Encrypt, l'app mobile peut rester offline : pinning sur l'ancienne clé sans backup pin bloque toute la flotte.

Redaktion Hébergeurs.eu 5 Min.

Let's Encrypt renouvelle le certificat un mardi matin. Le site web repart sans friction — mais l'application mobile iOS reste offline pour 40 % des utilisateurs encore sur l'ancienne version. Cause : certificate pinning sur l'ancienne clé publique, sans backup pin ni release App Store anticipée.

HPKP a disparu des navigateurs ; le pinning concerne surtout les apps natives, agents embarqués, et certains SDK. Il lie la disponibilité mobile au cycle certificats et au délai de review store — une combinaison explosive sans gouvernance.

Pin certificat ou clé publique

On pin usually le hash SPKI de la clé publique — plus stable qu'un certificat complet si la CA réémet avec la même clé. Documentez l'algorithme (SHA-256) et la valeur dans un inventaire partagé mobile + infra.

Tableur mensuel : version app, pin actif, backup pin, expiry cert prod, date dernière release store.

Backup pin obligatoire en pratique

Un pin unique = outage total au renouvellement. Le backup pin (second hash SPKI) doit être embarqué avant le swap cert prod. Calendrier : soumission App Store avant changement cert, pas après incident.

ADR sécurité : pin oui/non avec threat model. Si non : surveillance Certificate Transparency + certificats courte durée automatisés.

Alternatives modernes

ApprocheQuand
CT monitoringApps sans contrainte pinning extrême
mTLS applicatifB2B API, pas store public
Pin + backupMenace MITM ciblée documentée

mTLS et CT réduisent souvent le besoin de coupler renouvellement certificat et release mobile.

Release day protocol

Jour J renouvellement : dashboard crash mobile ouvert, war room infra + mobile, rollback app version prête, communication support pré-rédigée.

Test staging avec cert/key futur avant prod swap — pas de surprise store review.

Hébergement et renouvellement

Automatisez ACME web prod ; séparez cert API mobile si endpoints différents. Vérifiez que le renouvellement ne change pas clé sans préavis (certaines migrations CA).

Comparez hébergeurs sur API cert et délais support si pinning actif — fiches Verzeichnis et Vergleich.

Inventaire pin

Tableur app version, pin hash, backup pin, expiry cert — revue mensuelle sécurité.

Si pin mobile imposé : backup pin plus approbation security lead écrite.

Calendrier rotation clé publique aligné renouvellement cert CA.

Suivi opérationnel

Revue annuelle : pin encore justifié threat model ou legacy à retirer. Document decision ADR accessible mobile et infra. Mobile crash spike graph open release day cert rotate — war room protocol. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.

Poursuite trimestrielle

Revue annuelle : pin encore justifié threat model ou legacy à retirer. Document decision ADR accessible mobile et infra. Mobile crash spike graph open release day cert rotate — war room protocol. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.

Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.

Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.

Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.

Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.

Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.

Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.

Poursuite opérationnelle

Conservez un runbook daté, une revue trimestrielle avec les équipes métier, et des métriques avant et après chaque changement. Documentez les écarts entre promesse hébergeur et mesure terrain : latence, quotas, restore, support. Pour comparer l'infrastructure et lire d'autres retours du terrain, parcourez notre annuaire, le comparateur et les guides techniques du blog — une décision documentée vaut mieux qu'un upgrade acheté dans l'urgence du vendredi soir.

Entscheide dich und gehe ohne blinden Fleck voran

  1. Inventar der angepinnten Apps – Squad Mobile, verknüpftes Ablaufdatum des Zertifikats, Backup-Pin vorhanden oder nicht vorhanden.
  2. Zertifikatskalender = Veröffentlichungskalender – Einreichung im App Store vor dem Austausch des Produktschlüssels.
  3. Staging-Test neuer Schlüssel – Dashboard-Absturzüberwachung, Veröffentlichung am Tag der offenen Tür.
  4. Alternativen zuerst – CT-Überwachung, HSTS, mTLS; Pin nur, wenn MITM ein feindliches Netzwerk bedroht.
  5. Vierteljährliches Sicherheitsregister – SPKI-Überlappungsrotation, gemessen in Wochen.

TLS und Hosting: Verzeichnis, Vergleich, Ratgeber TLS.

Häufig gestellte Fragen

Gibt es HPKP noch in Browsern?

Nein – Chrome und Firefox haben HPKP entfernt. Das Pinning betrifft hauptsächlich native mobile Anwendungen und bestimmte eingebettete Agenten.

Pin-Zertifikat oder öffentlicher Schlüssel?

Normalerweise pinnen wir den SPKI-Hash des öffentlichen Schlüssels, der stabiler ist als ein vollständiges Zertifikat, wenn die Zertifizierungsstelle es mit demselben Schlüssel erneut ausstellt.

Ist der Backup-Pin obligatorisch?

In der Praxis ja: Ein zweiter Pin vermeidet einen Totalausfall bei Erneuerung. Ein einzelner Pin verknüpft die Verfügbarkeit und den App Store-Zyklus.

Welche Alternativen zum Anpinnen gibt es?

Zertifikatstransparenzüberwachung, automatisierte Kurzzeitzertifikate, Anwendungs-mTLS – oft ausreichend, ohne Zertifikatsverlängerung und mobile Freigabe zu koppeln.


Jährliche Überprüfung: Ist der Pin immer noch durch das Bedrohungsmodell oder das zu entfernende Erbe gerechtfertigt?

Europäische Hoster vergleichen

Filtern nach Compliance, Standort und Einsatzzweck — dann die Datenblätter öffnen, um den echten Umfang zu prüfen.

Verzeichnis durchsuchen
Blog

Weiterlesen

Alle Artikel →