Recientemente, el DigiNotar CA fue hackeado , y se emitieron certificados deshonestos. Dado que también emiten certificados en nombre del gobierno holandés, el gobierno también hizo una declaración al respecto, básicamente diciendo: "No visite el sitio web si recibe una advertencia de seguridad de su navegador". Un buen consejo en sí mismo, y mejor que el propio DigiNotar que afirma que "ignorar esa advertencia es 99.9% seguro", pero ignora los navegadores con tiendas de confianza de CA que aún no se han actualizado.
Suponiendo que un navegador no actualizado (almacén de confianza) no es un usuario vulnerable a los ataques Man-In-The-Middle en el sitio de cualquier , no solo los que tenían un certificado válido de DigiNotar ? Sé que puedes consultar la cadena de certificados en un sitio web, pero nunca lo hago, y estoy seguro de que mis padres nunca lo hacen.
¿Es SSL-trust realmente tan fuerte como la CA más débil, y hay una manera de solucionarlo?
Actualización 2011-09-06 : un informe independiente por Fox-IT en el truco de DigiNotar se hizo público