Suponiendo que su herramienta de firma de código es segura (por ejemplo, no sufre de ataques de desbordamiento de búfer y similares), ¿hay alguna razón para preocuparse si un servicio de sellado de tiempo no se ejecuta sobre SSL? Obviamente, un ataque MITM podría hacer cosas ligeramente molestas (por ejemplo, proporcionar un certificado incorrecto), pero SSL no lo protege de tales ataques, ya que un MITM ya puede causar que falle una marca de tiempo SSL (al bloquear la solicitud). Técnicamente, un MITM también podría proporcionar un certificado válido bajo el control del MITM (permitiéndoles revocarlo más adelante).
¿Hay alguna inquietud realista al usar un servicio de sello de tiempo a través de HTTP, en lugar de HTTPS?