¿Existe alguna desventaja de seguridad en el uso del certificado SSL de producción en entornos que no son de producción?

2

Mi cliente tiene un certificado comodín * .thierdomain.com que está utilizando para media docena de sitios web de producción.

Para cada uno de estos sitios hay duplicados en varios entornos, dev, qa, pre-prod, etc.

Hasta ahora, otros entornos distintos de prod no tenían un certificado SSL en absoluto, ya que no había ninguna funcionalidad específica de https. Por lo tanto, los sitios se ejecutaron solo en http (dentro de la red corporativa) para non-prod, y https solo para prod.

Ahora estamos agregando algunas funciones que me gustaría probar tanto en http como en https en un solo entorno.

Por lo general, usaría certificados autofirmados para eso, pero este cliente ya tiene un certificado comodín disponible. Sería tan fácil simplemente obtener este certificado instalado en servidores web de otros entornos.

¿Hay implicaciones de seguridad negativas de eso?

    
pregunta Andrew Savinykh 29.05.2015 - 02:03
fuente

1 respuesta

7

Supongo que el entorno test / dev es más "abierto" que Prod, en términos de quién puede acceder a él con privilegios de administrador, etc. Si este es el caso, y por ejemplo. El equipo de desarrollo y / o los recursos externos tienen acceso al entorno adicional, lo que aumenta el riesgo de que la clave privada se vea comprometida.

Si esto es una preocupación, me gustaría compartir y comprar $ 10 certificados SSL para cada entorno dev / test / etc. De esa manera, la clave de comodín permanece en prod, y no tendrá que ser revocada + reemplazada si la clave por alguna razón cae en las manos equivocadas ...

    
respondido por el KristoferA 29.05.2015 - 02:34
fuente

Lea otras preguntas en las etiquetas