Depois de dois artigos recentes do Slashdot ( # 1 # 2 ) sobre Certificados Raiz questionáveis instalados nas máquinas, decidi examinar mais de perto o que havia instalado nas minhas máquinas.
(Eu uso versões atuais do Chrome no Win7, que eu entendo que usa a lista de CAs do Windows)
O que eu achei realmente me surpreendeu.
- Duas máquinas relativamente limpas tinham listas muito diferentes de autoridades de certificação.
- Cada um tinha várias CAs que haviam expirado em 1999 e 2004!
- A identidade de muitas das ACs não é fácil de entender.
Também vi que muitos certificados expiram em 2037, pouco antes da rolagem do UNIX, presumivelmente para evitar erros do tipo Y2K38 atualmente desconhecidos. Mas outros certificados são bons por muito mais tempo.
Eu procurei, mas, surpreendentemente, não consegui encontrar uma lista canônica das CAs geralmente aceitas.
- Se eu tivesse um certificado desonesto do MITM na minha máquina, como eu saberia?
- Existe uma lista de certificados "aceitos"?
- Estou seguro em remover as CAs expiradas?
- Posso saber se / quando eu já usei uma CA para HTTPS?