Отвечая на старый поток, поскольку никто по-настоящему не коснулся основной темы
SSL / TLS в корне ошибочен , как и все PKI, поскольку они полагаются на цепочку доверия, которая была доказана в большей степени.и более раз подвержены атакам MiM :
Органы по сертификации были и могут быть взломаны.Одним из многих примеров является случай DigiNotar , когда ЦС был взломан в течение нескольких месяцев, прежде чем было подтверждено нарушение, все сертификаты были отозваны.В то же время правительство Ирана создало прекрасные и действительные сертификаты SSL для google.com, facebook.com, twitter.com и т. Д.
Инструменты фильтрации прокси-серверов компании, такие как Zscaler, которые расшифровывают и повторно шифруют.весь трафик на лету для неуказанных "целей безопасности".См. этот вопрос / ответ по SO
Ошибки с наиболее распространенной реализацией SSL (openSSL) обнаруживаются постоянно (но со временем ситуация должна улучшиться?)
Следовательно, крупные игроки не любят полагаться только на SSL:
В этих случаях токен HMAC не дает вам конфиденциальности , ноне позволит тем, кто шпионит за вами, подделывать запросы с вашими учетными данными , что было бы иначе, если бы вы просто передавали их с помощью базовой аутентификации.
Альтернативой модели PKI является Сеть доверия , которая не полагается на единый орган для проверки подлинности сертификатов, а скорее на мнение, представленное большинством известных и доверенных партнеров ИЛИ известных, но не обязательно доверенных партнеров
Эта модель все еще не идеальна, поскольку она подвержена пресловутой атаке 51% , точно так же, как и для цепочки биткойнов (это пример распределенного доверенного режима).л) * * тысяча сорок-одна