SSL генерирует самозаверяющие сертификаты «змеиного масла» по умолчанию, например, в /etc/ssl/certs/ssl-cert-snakeoil.pem
. Согласно Википедии , змеиное масло - это криптографический метод или продукт, который считается мошенническим или поддельным. Есть ли что-нибудь фальшивое в этих сертификатах? Конечно, они не подписаны ни одним известным центром сертификации, но сами сертификаты могут быть подлинными сертификатами, такими же хорошими, как и любые другие. Например, я мог бы лично безопасно распространять открытый ключ моего сервера среди всех моих клиентов. Предполагая это, есть ли что-нибудь, достойное змеиной нефти из сгенерированных сертификатов, или название вводит в заблуждение?
источник
Самозаверяющие сертификаты будут шифровать ваше общение так же, как стандартные. Таким образом, шифрование не является проблемой.
Сертификаты также могут быть использованы для проверки личности. Предполагается, что это работает, когда вы безопасно подключаетесь к серверу, этот сервер представляет свой сертификат вам или вашему браузеру, а затем вы или ваш браузер решаете, можете ли вы доверять утверждению личности сервера.
Сертификаты могут быть подписаны другими «высокоуровневыми» сертификатами, обычно называемыми центрами сертификации. Таким образом, если сертификат сервера подписан центром сертификации, которому вы или ваш браузер доверяете, удостоверение считается действительным.
Большинство основных браузеров поставляются с рядом корневых сертификатов, которым они автоматически доверяют, от Verisign и других известных ЦС.
С самозаверяющим сертификатом, поскольку он не подписан сторонним центром сертификации, но тем же лицом, которое создало сертификат, вы не можете зависеть от кого-либо еще в проверке личности, кроме того, кто сгенерировал сертификат. Это равносильно тому, что кто-то распечатывает свою собственную идентификационную карту и дает ее для проверки личности. Это не обязательно проблема, несмотря на предупреждения браузера, если вы знаете / доверяете, кто сгенерировал сертификат или сделал это самостоятельно.
источник
Википедия также говорит: «Змеиное масло - это выражение, которое первоначально относилось к мошенническим медицинским продуктам или недоказанным лекарствам, но стало относиться к любому продукту сомнительного или непроверенного качества или выгоды».
Это непроверяемое качество, которое важно в этом контексте. Если вы просматриваете сайт SSL, который не имеет цепочки сертификатов, в доверенный центр сертификации, то вы не можете полагаться на SSL для проверки того, что сайт принадлежит и управляется человеком или организацией, которой принадлежит домен (как показано в вашем адресная строка браузера).
Современные веб-браузеры отображают предупреждение о безопасности при просмотре сайтов с самозаверяющими («змеиными маслами») сертификатами, поскольку у них отсутствует эта цепочка доверенных сертификатов. Например, это может раздражать частную интрасеть, но это защищает людей от ввода их личных данных и платежной информации на фишинговые сайты.
источник