Jisteze by si mohli certifikat koupit a tohle jedno cvaknuti (nikoli vsak samotnou kontrolu) mi usetrit. Ale ze by to bylo az zas tak podstatne ...
Shodneme se patrne an tom, ze certifikat, jehoz autenticitu jsem overil osobne je (pro me ucely) pravdepodobne daleko duveryhodnejsi nez ten, ktery byl overen nekym jinym - byt' ho povazuji za duveryhodneho. Self-signed ceritifikat, ktery jsem osobne overil jako autenticky je tedy bezpecnejsi nez takovy certitikat, ktery podepsala CA v jejiz duveryhodnost verim. Podotykam, ze overit autenticitu certifikatu fingerprintem (ja bych treba pouzil telefon, pricemz telefonni cislo na spolecnost SAMOZREJME nehledam na WWW strankach te spolecnosti), coz v mnoha pripadech staci, je jednodussi na cas i odborne znalosti nez vyhodnotit certifikacni politiku a overovaci postupy nejake konretni CA - cimz chci rict, ze pokud prijimate certifikatu relativne malo, je jednodussi je overit osobne nez auditovat CA a spolehnout se pak na jeji overeni (obzvlast pokud vami prijimane certifikaty vystavilo vic ruznych CA)
Tak - a tedy tedy proti vam stoji ten podvovnik. No - bud' jste tak paranoidni, jak jsem naznacil. Pak je, samozrejme, v haji. Delam-li to, co je vyse naznaceno, neni o cem mluvit - pak jsem zabezpeceny BEZ ohledu na to, kdo certifikat vystavil - vcetne certifikatu self-signed.
No a nebo to nedelam, coz je typictejsi. Ano, pak je pravda, ze self-signed certifikat je pravdepodobneji mene duveryhodny nez nejaky certifikat overeny nejakou CA ulozenou na zaklade neznamych pravidel do seznamu predinstalovanych certifikatu nejakeho prohlizece (na to, ze se bavime o bezpecnosti je tady tech neznamych docela dost). Je pravda, ze self-signed certifikat si dokaze udelat prakticky kazdy, kdezto na podvedeni nektere z CA "v seznamu" jejiz overovaci postupy ve skutecnosti nejsou dobre uz vyzaduje trochu usili. Nebo nalezeni takove CA, ktera urcite veci (v souladu se svoji politikou, takze to neni z jeji strany chyba) VUBEC neoveruje. Nebo protlaceni sveho CA certifikatu do seznamu predinstalovanych duveryhodnych...
Takze zpet k problemu.
Takze, shrnu-li to, podle me jsou self-signed certifikaty mene bezpecne jen pro lidi, co jim o bezpecnost ve skutecnosti naprosto a vubec nejde - a opatrenim, ktera za ne udela nekdo jiny spis prekazeji nez pomahaji. Pro ty opatrnejsi jsou self-signed certifikaty vetsinou bezpecnejsi. Tem nejparanoidnejsim je to, v zasade, jedno.
Mozna jsem tedy vysli z trochu jinych hledisek - ja to bral z pohledu tech, kterym jde o svoji bezpecnost alespon minimalne - ne tech, co na ni (skoro demonstrativne) kaslou ...
Takze to, ze se tam nedostal nikdo z cech naznacuje, ze to nebude tak jednoduche - ale nevime, jestli to "neni jednoduche" alespon trochu nejak souvisi s bezpecnosti a spolehlivosti takove CA. Takze pro ucely teto debaty nam tento argument neprinasi zadne nove pouzitelne informace ...