LintTrust

Le dossier de travail qui fonde une opinion WebTrust, établi à partir des certificats eux-mêmes.

LintTrust lit les certificats d'une CA (autorité de certification), juge chacun d'eux au regard des Baseline Requirements du CA/Browser Forum en vigueur à la date de son émission et à la fin de la période d'audit, et établit le dossier de travail par critère WebTrust, avec les éléments probants, les questions auxquelles seul l'auditeur peut répondre, et l'appréciation propre de l'auditeur en regard des verdicts de l'outil. Il énonce des faits. Le jugement et la signature restent les vôtres.

Demander une démonstration

La page Compliance de LintTrust sur l'Exemplar PKI.

Ce que fait l'outil

Chaque certificat, au regard de la bonne édition.

Dix-neuf éditions des TLS Baseline Requirements, de la 2.1.2 à la 2.3.0. Un certificat émis en mars 2025 est jugé au regard de l'édition de mars 2025, puis de nouveau au regard de l'édition en vigueur à la fin de votre période. Les deux verdicts sont affichés, et la règle rédigée postérieurement est désignée comme telle.

Chaque critère, avec ses éléments probants.

Les verdicts sont regroupés par critère WebTrust, et non par règle de linter. Sous chaque critère figurent les certificats conformes, les certificats non conformes et, pour chaque écart, la clause des Baseline Requirements, la valeur constatée et la valeur exigée. De la synthèse à l'octet, deux clics.

L'appréciation de l'auditeur, tenue à part.

Lorsque l'auditeur juge un écart non significatif, ou conforme avec observation, l'appréciation est consignée avec son fondement, signalée, décomptée à part et imprimée dans le dossier de travail. LintTrust ne modifie jamais un verdict de sa propre initiative.

Ce qu'un linter ne peut pas faire

Une comparaison indépendante avec zlint et pkilint sur les mêmes certificats, lue au regard du texte des Baseline Requirements :

  • Vingt-cinq non-conformités que les linters ne pouvaient pas voir, car le contrôle requiert la clé de l'émetteur, le type déclaré du certificat ou une clause qu'aucun linter n'implémente.
  • Vingt constats erronés relevés par les linters, dont quatorze noms à caractère générique que les Baseline Requirements autorisent et que pkilint rejette.
  • Cent quatre-vingt-quinze recommandations signalées comme des constats par les linters. LintTrust distingue un RECOMMENDED d'un MUST, et laisse l'auditeur appliquer délibérément la lecture stricte, à l'échelle de l'espace de travail.
  • Des sections qu'aucun linter ne lit : la validité des certificats racines et des certificats croisés, le profil déclaré de la CA, les règles datées de part et d'autre de leur date.

Lire le rapport de comparaison

Le dossier de travail

La page Compliance sur l'Exemplar PKI, un critère déplié, la fenêtre des éléments probants à côté.

Un dossier de travail par mission : la période d'audit, les éditions appliquées, les verdicts par critère, les éléments probants par certificat, les questions en attente de l'auditeur, les appréciations avec leur fondement et, à part, les observations sur les recommandations. En PDF et en Word, dans toutes les écritures que portent les certificats. Dix mille certificats dans un même espace de travail, et le magasin des certificats de CA à leurs côtés, constitué à partir du CCADB.

À qui s'adresse l'outil

Cabinets d'audit.

Moins de temps passé à recouper manuellement les Baseline Requirements, la même lecture d'une mission à l'autre, et une piste d'audit des éléments probants, critère par critère, à l'appui de l'opinion.

Autorités de certification.

Des auto-audits trimestriels sur votre propre échantillon, un audit à blanc avant l'arrivée de l'auditeur, et un nouveau profil testé au regard de chaque édition avant l'émission du premier certificat.

Questions fréquentes

Que lit LintTrust ?

Des certificats X.509, un par un ou par milliers, en DER ou en PEM, sous forme de fichiers ou d'archives zip. Rien d'autre : aucun accès au système de la CA, aucune clé privée, aucun mot de passe.

Au regard de quoi les juge-t-il ?

Au regard des TLS Baseline Requirements du CA/Browser Forum, dix-neuf éditions de la 2.1.2 à la 2.3.0, et des critères TLS de WebTrust for CAs qui les citent. Chaque certificat est jugé au regard de l'édition en vigueur à la date de son émission et au regard de l'édition en vigueur à la fin de la période d'audit.

LintTrust émet-il une opinion d'audit ?

Non. Il énonce ce que montrent les certificats, clause par clause, et consigne l'appréciation propre de l'auditeur en regard de ses verdicts. L'opinion et la signature restent celles de l'auditeur.

En quoi diffère-t-il de zlint ou de pkilint ?

Un linter renvoie des lignes par certificat. LintTrust regroupe les verdicts par critère WebTrust sur l'ensemble de la population, distingue une recommandation d'une exigence, juge au regard de l'édition en vigueur, lit ce qu'un linter autonome ne peut pas lire (la clé de l'émetteur, la chaîne, le profil déclaré) et établit le dossier de travail. Une comparaison indépendante sur les mêmes certificats figure sur cette page.

Que ne peut-il pas trancher ?

Ce qu'un certificat ne porte pas : si la CA a validé un nom, si un numéro de série provient d'un générateur aléatoire, si une organisation est une société affiliée. Ces lignes le signalent, et l'auditeur y répond une seule fois, avec un fondement, sous son nom.

Où s'exécute-t-il ?

Sur les serveurs de LintTrust dans l'Union européenne, une instance isolée par client, accessible en TLS avec un compte et un second facteur. Rien n'est installé chez vous.

Que produit-il ?

Un dossier de travail par mission, en PDF et en Word, dans les écritures que portent les certificats, les éléments probants par certificat, et les certificats eux-mêmes sous forme d'archive zip pour le dossier d'audit. Une CA reçoit un rapport des constats par gravité, avec l'action recommandée.

Qui peut voir mes données, LintTrust compris ?

Votre instance vous appartient : sa base de données, ses fichiers et ses sauvegardes sont séparés de ceux de tout autre client et chiffrés au repos. Le personnel de LintTrust n'y a aucun accès permanent. Une connexion d'un opérateur pour l'assistance n'a lieu qu'à votre demande écrite, et chacune est inscrite dans le journal de votre instance, que vous consultez. Vous pouvez tout exporter et tout supprimer, à tout moment, et recevoir une confirmation écrite de la suppression.

Quels certificats dois-je apporter à une démonstration ?

Aucun n'est nécessaire : la démonstration s'appuie sur une PKI fictive conçue à cet effet. Si vous préférez voir vos propres certificats jugés, envoyez un échantillon la veille et ils vous seront présentés.

Combien cela coûte-t-il ?

Une licence annuelle par organisation, selon les référentiels utilisés et le nombre de certificats. Demandez une démonstration et un devis.

D'autres référentiels suivront-ils ?

Oui, prochainement : les EV Guidelines, les S/MIME Baseline Requirements et les Code Signing Baseline Requirements, ainsi que les critères WebTrust qui les citent, sur le même moteur. Chacun fait l'objet d'une licence en tant que module, de sorte qu'une CA qui n'émet que des certificats TLS ne paie que pour TLS.

Comment savoir si les verdicts sont justes ?

Chaque verdict désigne la clause qu'il applique et la valeur qu'il a lue, de sorte qu'il peut être vérifié à la main. Les éditions des Baseline Requirements sont tirées du dépôt du CA/Browser Forum lui-même, commit par commit. Une PKI fictive de 108 certificats, une règle chacun, rédigée à partir du texte avant toute exécution, est jugée à chaque nouvelle version, et des contrôles indépendants par comparaison avec zlint et pkilint sont publiés sur cette page.

Où mes données sont-elles hébergées ?

Dans l'Union européenne, en France, sur des serveurs exploités par LintTrust, une instance isolée par client. Un accord de traitement des données au titre du RGPD fait partie de chaque contrat, quelle que soit la juridiction du client.

Demander une démonstration

Une démonstration de trente minutes sur une PKI fictive, ou sur un échantillon que vous envoyez la veille.

Les informations que vous saisissez servent à répondre à votre demande, et à rien d'autre. Elles sont conservées jusqu'à la clôture de la demande. Écrivez à privacy@linttrust.com pour les faire supprimer.