Sono uno sviluppatore di siti Web in erba, quindi ti prego di sopportare la mia ignoranza.
Dire che dovevo crittografare il mio sito Web con HTTPS e mi sono ammalato di dover fare clic su "Continua" ogni volta che veniva visualizzato un avviso relativo a un certificato non attendibile. Ho usato questo metodo per installare il certificato del mio sito.
Dì che il certificato che ho firmato è stato emesso da "xyz". Poiché lo store è chiamato "Autorità di certificazione delle fonti attendibili", presumo che si fidi di "xyz" come autorità di certificazione. Quando il mio certificato viene aggiunto all'archivio, significa che qualsiasi certificato emesso da "xyz" ora è automaticamente attendibile?
Oppure l'installazione di un certificato SSL per un dominio su "Autorità di certificazione radice attendibili" rende solo affidabile quel dominio?
Il punto è che voglio ignorare gli avvertimenti per il mio sito Web in particolare, ma non voglio ignorare gli avvisi per qualsiasi altro sito web.
EDIT: probabilmente dovrei chiarire sulla procedura esatta che ho usato per creare il certificato. Il sito Web viene distribuito su un server Ubuntu 10.04 con le configurazioni OpenSSL e Apache predefinite. Per creare il certificato e il file chiave, ho semplicemente usato
# make-ssl-cert generate-default-snakeoil –force-overwrite
e lasciato solo / etc / apache2 / sites-available / default-ssl perché il comando make-ssl-cert ha scritto i due file sugli stessi percorsi a cui puntano i file di configurazione di Apache. Quindi non ho nemmeno creato un'autorità di certificazione per generare il certificato del mio sito web.
Questo cambia lo scenario? Qual è la differenza tra l'installazione di un certificato creato senza un'autorità di certificazione come trusted root su un client e l'installazione di un certificato creato con uno?
EDIT 2: Ok, sarebbe meglio se dovessi restringere la domanda il più possibile: è sicuro chiedere ad altri di installare il mio certificato come root di fiducia se cerco il certificato per il mio sito web e mi assicuro non sfugge mai? Gli aggressori potranno mai approfittare del mio certificato autofirmato e scegliere come target chi lo ha installato nell'archivio certificati attendibile?