Attualmente mi occupo di una piattaforma di integrazione con connessioni di servizi Web basate su SOAP verso organizzazioni partner. Al momento, lo stesso certificato SSL viene utilizzato sia per la sicurezza a livello di trasporto (HTTPS tramite Internet pubblico) sia per la firma e la crittografia a livello di messaggio nei payload SOAP.
Questo è in genere considerato una cattiva pratica? Lo svantaggio immediato che viene in mente è il fatto che la chiave ora esiste in più di un posto ed è un po 'più vulnerabile che se fosse in un posto. Compromettere la chiave potrebbe rompere sia la sicurezza del livello SOAP e SOAP. Ci sono più problemi da conoscere qui? Come viene gestito in altri posti?