Aquí está el contexto. Supongamos que tiene una PKI corporativa con:
- AC_Root ( fuera de línea en la tienda segura - firma SHA1)
- SubRootA y SubrootB ( fuera de línea en tienda segura - firma SHA1)
- SubSubRootC, SubSubRootD, SubSubRootE ... ( en línea en HSM - firma SHA1)
- Certificados de entidades finales (servidores, tarjeta inteligente de usuarios, inscripción automática, directorio activo)
¿Cuáles son los impactos debidos a la desaprobación de SHA1? Sé que el certificado raíz no está preocupado, porque la autofirma nunca se verifica (solo presencia en el almacén de confianza), pero ¿qué pasa con los certificados de la raíz?
Editores como Google o Microsoft anunciaron que los navegadores imprimirán advertencias e incluso fallarán cuando se usará SHA1, y muy pronto (2015/2016).
-
¿Se trata de un problema candente por la mayoría de los motivos de seguridad o para la experiencia del usuario (advertencias en el navegador, el sistema operativo que rechaza los certificados SHA1)?
-
¿Es necesario organizar una nueva ceremonia clave para la creación de una nueva cadena "SHA256"? Incluso para la cadena fuera de línea (raíz y subredes)? ¿Reedición de nuevos certificados de entidades finales con SHA256? ¿Introduciendo un período de deslizamiento para la renovación de claves?