Let's Encrypt renouvelle le certificat un mardi matin. Le site web repart sans friction — mais l'application mobile iOS reste offline pour 40 % des utilisateurs encore sur l'ancienne version. Cause : certificate pinning sur l'ancienne clé publique, sans backup pin ni release App Store anticipée.
HPKP a disparu des navigateurs ; le pinning concerne surtout les apps natives, agents embarqués, et certains SDK. Il lie la disponibilité mobile au cycle certificats et au délai de review store — une combinaison explosive sans gouvernance.
Pin certificat ou clé publique
On pin usually le hash SPKI de la clé publique — plus stable qu'un certificat complet si la CA réémet avec la même clé. Documentez l'algorithme (SHA-256) et la valeur dans un inventaire partagé mobile + infra.
Tableur mensuel : version app, pin actif, backup pin, expiry cert prod, date dernière release store.
Backup pin obligatoire en pratique
Un pin unique = outage total au renouvellement. Le backup pin (second hash SPKI) doit être embarqué avant le swap cert prod. Calendrier : soumission App Store avant changement cert, pas après incident.
ADR sécurité : pin oui/non avec threat model. Si non : surveillance Certificate Transparency + certificats courte durée automatisés.
Alternatives modernes
| Approche | Quand |
|---|---|
| CT monitoring | Apps sans contrainte pinning extrême |
| mTLS applicatif | B2B API, pas store public |
| Pin + backup | Menace MITM ciblée documentée |
mTLS et CT réduisent souvent le besoin de coupler renouvellement certificat et release mobile.
Release day protocol
Jour J renouvellement : dashboard crash mobile ouvert, war room infra + mobile, rollback app version prête, communication support pré-rédigée.
Test staging avec cert/key futur avant prod swap — pas de surprise store review.
Hébergement et renouvellement
Automatisez ACME web prod ; séparez cert API mobile si endpoints différents. Vérifiez que le renouvellement ne change pas clé sans préavis (certaines migrations CA).
Comparez hébergeurs sur API cert et délais support si pinning actif — fiches annuaire et comparateur.
Inventaire pin
Tableur app version, pin hash, backup pin, expiry cert — revue mensuelle sécurité.
Si pin mobile imposé : backup pin plus approbation security lead écrite.
Calendrier rotation clé publique aligné renouvellement cert CA.
Suivi opérationnel
Revue annuelle : pin encore justifié threat model ou legacy à retirer. Document decision ADR accessible mobile et infra. Mobile crash spike graph open release day cert rotate — war room protocol. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Poursuite trimestrielle
Revue annuelle : pin encore justifié threat model ou legacy à retirer. Document decision ADR accessible mobile et infra. Mobile crash spike graph open release day cert rotate — war room protocol. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Poursuite opérationnelle
Conservez un runbook daté, une revue trimestrielle avec les équipes métier, et des métriques avant et après chaque changement. Documentez les écarts entre promesse hébergeur et mesure terrain : latence, quotas, restore, support. Pour comparer l'infrastructure et lire d'autres retours du terrain, parcourez notre annuaire, le comparateur et les guides techniques du blog — une décision documentée vaut mieux qu'un upgrade acheté dans l'urgence du vendredi soir.
Décider et avancer sans angle mort
- Inventaire apps pinned — squad mobile, date expiry cert liée, backup pin présent ou absent.
- Calendrier cert = calendrier release — soumission App Store avant swap clé prod.
- Staging test nouvelle clé — dashboard crash monitoring ouvert jour release.
- Alternatives d'abord — CT monitoring, HSTS, mTLS ; pin seulement si menace MITM réseau hostile.
- Registre sécurité trimestriel — rotation SPKI overlap mesurée en semaines.
TLS et hébergement : annuaire, comparateur, guides TLS.
Questions fréquentes
HPKP existe-t-il encore dans les navigateurs ?
Non — Chrome et Firefox ont retiré HPKP. Le pinning concerne surtout les applications mobiles natives et certains agents embarqués.
Pin certificat ou clé publique ?
On pin usually le hash SPKI de la clé publique, plus stable qu'un certificat complet si la CA réémet avec la même clé.
Le backup pin est-il obligatoire ?
Oui en pratique : un second pin évite l'outage total lors du renouvellement. Un pin unique lie disponibilité et cycle App Store.
Quelles alternatives au pinning ?
Surveillance Certificate Transparency, certificats courte durée automatisés, mTLS applicatif — souvent suffisants sans coupler renouvellement certificat et release mobile.
Revue annuelle : le pin est-il encore justifié par le threat model ou legacy à retirer ?
