Muchas grandes empresas optan por utilizar su propia CA para firmar los certificados SMIME de sus empleados. Lo cual está bien para uso interno, pero generalmente esperan que los usuarios externos importen su CA corporativa al almacén de certificados de su cliente de correo electrónico.
Considero que esta expectativa no es razonable, ya que no quiero confiar en más CA de las que ya tengo. Incluso sin asumir una intención maliciosa, no sé qué tan bien estas corporaciones protegen sus claves privadas.
Lamentablemente, algunas de estas corporaciones son nuestros clientes. Y no voy a convencer a una compañía de Fortune 500 para que cambie sus formas comprando certificados SMIME de una CA pública.
¿Es posible que de alguna manera vuelva a firmar certificados SMIME únicos de mis corresponsales con mi propia CA, que luego importo al almacén de certificados? Esta sería una solución independiente del cliente para todo el problema. Por supuesto, verificaría la huella digital del certificado de antemano por teléfono, imitando el flujo de trabajo de PGP.