Date: 2025-04-30 09:59 pm (UTC)
allter: (Default)
From: [personal profile] allter
Использование промежуточных сертификатов для митигации угроз корню CA имеет смысл только при развитой сегментации сети и пространств (в идеале - что бы хост с CA был офлайновым и постоянно находился в отдельном сейфе). Что бы промежуточный CA получал связность с корневым только в определённые, заранее неизвестные моменты времени.

С другой стороны, зачем вообще как-то по особому защищать CA? Если злоумышленник может получить доступ к хранилищам корневых сертификатов на конечном устройстве, то никакого доступа к CA ему не понадобится.
Если он получит доступ к секретным ключам (или даже просто возможность конфигурации, с возможностью указания своего серта и ключа) серверного ПО, а в клиентском будет те сотни корневых CA, которые там лежат изначально, то опять же толку в такой защите мало.
This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

August 2025

S M T W T F S
     1 2
3456789
10111213141516
17181920212223
24252627282930
31      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Aug. 3rd, 2025 08:19 pm
Powered by Dreamwidth Studios