Ho enormi problemi a capire come la trasparenza dei certificati sia diversa da meccanismi come CRL o OCSP che consentono di ottenere lo stato di un certificato contattando direttamente la CA.
- Quali nomi di domini vengono contattati quando un'applicazione vuole controllare il certificato di un server specifico. Cosa viene inviato al nome di quei domini? (So solo che si tratta di registri)
- Poiché nessuna richiesta viene inviata alla CA in alcuna parte del processo, perché non può funzionare se l'emittente del certificato non supporta la trasparenza del certificato?
- Protegge solo da certificati errati o può sostituire completamente OCSP perché protegge ogni caso di certificati revocati (ad esempio, da utenti malintenzionati che hanno rubato chiavi private su un server) ?
- Il server, a cui il client tenta di connettersi, deve supportare la trasparenza del certificato? (come con la pinzatura OCSP)