1) Las autoridades de certificación son solo un método para crear pki. Los certificados pre distribuidos por un canal lateral y la web de confianza son otros. Su pregunta debería ser: "¿Cómo podemos confiar en las autoridades de certificación?"
2) No es así como funciona, solo se conecta a verisign para verificar si el certificado ha sido revocado. El certificado proviene del mismo servidor al que se está conectando y contiene la firma digital de verisigns con la clave pública de verisigns distribuida con el navegador web o el sistema operativo (o ambos). En el almacén de certificados raíz.
En cuanto a poder confiar en las autoridades de certificación, es una gran pregunta, hay reglas que cada fabricante / sistema operativo del navegador tiene antes de permitir la clave pública en el almacén de certificados raíz. Las reglas establecen auditorías requeridas y reglas sobre cuándo se debe eliminar un certificado raíz. DigiNotar era un ca holandés al que se le retiró el certificado raíz. Sin embargo, a menudo, las personas que verifican las CA no quieren atraer a las más grandes sin una prueba del 100%, ya que los sitios web que las usan se romperán instantáneamente.
En última instancia, tenemos muy pocas formas de gestionarlo a la escala que tenemos actualmente, aunque algunos han intentado crear prototipos de otras soluciones como convergencia .