Después de dos artículos recientes de Slashdot ( # 1 # 2 ) sobre certificados raíz cuestionables instalados en máquinas, decidí echar un vistazo más de cerca a lo que he instalado en mis máquinas.
(Utilizo versiones actuales de Chrome en Win7, que entiendo utiliza la lista de CA de Windows)
Lo que encontré realmente me sorprendió.
- Dos máquinas relativamente limpias tenían listas muy diferentes de AC.
- ¡Cada uno tenía varias AC que habían expirado en 1999 y 2004!
- La identidad de muchas de las AC no es fácil de entender.
También vi que muchos certificados caducan en 2037, poco antes del reinicio de UNIX, presumiblemente para evitar cualquier error de tipo Y2K38 actualmente desconocido. Pero otros certificados son buenos por mucho más tiempo.
Busqué alrededor, pero, de manera algo sorprendente, no pude encontrar una lista canónica de las AC que generalmente se aceptan.
- Si tuviera un certificado falso de MITM en mi máquina, ¿cómo podría saberlo?
- ¿Existe una lista de certs "aceptados"?
- ¿Estoy seguro de eliminar las CA vencidas?
- ¿Puedo saber si alguna vez he usado una CA para HTTPS?