Per i certificati CA non root, il browser può solo verificare il certificato convalidando la firma dell'hash dei certificati. Se l'hash firmato è stato generato da un algoritmo debole, un utente malintenzionato potrebbe essere in grado di creare un certificato falso con lo stesso hash, ma una coppia di chiavi diversa.
Per un certificato di root, tuttavia, questo non deve essere un problema. Poiché l'intero certificato attendibile (non solo l'hash) si trova nell'archivio principale attendibile, è possibile confrontare il certificato completo e non solo l'hash. In quanto tale, la funzione di hashing utilizzata è irrilevante.