Non c'è nulla di tecnologicamente difficile nell'emettere i certificati. È solo un po 'di codifica e una firma; un PC di base può farlo mille volte al secondo . Mentre CA normalmente non concede l'emissione di certificati su richiesta, non vi è alcuna barriera tecnica ineludibile.
La spiegazione più plausibile è che tu stia attualmente connettendo tramite un proxy che fa un man-in-the -middle "attack" e genera realmente un certificato falso su richiesta. Non è un attacco vero nel senso di un truffatore che cerca di prenderti in giro; più un attacco "istituzionale" da parte del sysadmin locale, eseguendo un prodotto come quello . Questo sta diventando popolare negli ambienti corporativi.
Per verificare se ciò si verifica, un semplice trucco è modificare la data di sistema . Infatti, un enigma dei proxy MitM è che devono generare un certificato che verrà accettato dal client, il che, in particolare, implica che il certificato deve essere tale che l'ora corrente come si crede sia dal client , rientra nell'intervallo di validità. Una proprietà spesso trascurata di SSL è che sia il client che il server si raccontano a vicenda la propria nozione del tempo corrente, nel fasi iniziali della procedura di handshake. Ciò consente al server di sapere come è impostato l'orologio del client. Se si modifica la data e l'ora correnti, ad esempio, la settimana scorsa, e il certificato del server segue tale modifica (chiudere tutte le finestre del browser e riavviarlo per garantire che venga utilizzata una nuova sessione SSL), il certificato del server è stato sicuramente prodotto su richiesta, perché non esiste un altro modo in cui il certificato si adegui a un orologio del client molto selvaggio.
Dovrai anche vedere quale fiducia continua (aka "certificato radice") la catena del server sale. Se è attivo un MitM istituzionale sul sistema, la catena passerà a una CA radice "canaglia" corrispondente. Ciò che dovrebbe accadere con i certificati di GoDaddy è descritto qui (ovviamente, il MitM potrebbe teoricamente altera anche quella pagina, come la vedi tu, ma se c'è una discrepanza tra ciò che dice GoDaddy e ciò che osservi, allora è dimostrato che c'è qualche fallo continuo).