Siempre asumí que el proceso para obtener un certificado (confiable, no autofirmado) fue más o menos así:
- Genera un par de claves públicas y privadas
- A partir de este par de claves generará un certificado
- Usted envía su clave pública, certificado y otra información (de la compañía) a una CA
- La CA verifica que la información que proporcionó sea correcta
- La CA firma su certificado
Sin embargo, últimamente estoy dudando de esto. La gente me dijo que, de hecho, la propia CA genera el par y el certificado de clave pública y privada y lo firma y le envía todo eso ... Esto me parece muy inseguro en el sentido de que todas las claves privadas de todos los certificados estaría en manos de unos pocos CA's.
He estado leyendo esta pregunta con mucho interés: ¿Cómo almacenan las autoridades de certificación sus claves raíz privadas? a>. Sin embargo, solo se analizan las propias claves privadas de la CA.
¿Las CA tienen una copia de las claves privadas de los certificados que firman o no?