Mi piacerebbe sapere fino a che punto e in quali circostanze va bene affidarsi a HTTPS per le comunicazioni client-server. Negli anni precedenti, ci sono state alcune notizie sugli hack delle autorità dei certificati (come diginotar), so che ci sono anche alcuni difetti nel modo in cui funziona HTTPS, ad esempio i resolver DNS dell'ISP potrebbero non essere affidabili in alcune regioni e inviare un HTTPS falso certificati ai clienti ...
Diciamo che sto gestendo un server che ospita un sito web che gestirà milioni di transazioni di denaro , probabilmente sarà soggetto a hack. Il server è ultra-sicuro (nessun DDOS, intrusione di ssh o iniezione di codice possibile), le mie preoccupazioni riguardano la comunicazione tra il mio server e i client che potrebbero vivere in qualsiasi parte del mondo.
Le mie domande:
- La scelta della CA di registrare il mio dominio è importante?
- Ci sono alcune CA considerate più sicure o meno sicure?
- Ci sono alcune CA che sono in lista nera o accesso vietato in alcune regioni del mondo? (Ciò renderebbe i miei clienti da quelle regioni impossibilitate ad accedere alla mia piattaforma tramite HTTPS.)
- È possibile per gli ISP monitorare le richieste fatte dal cliente per i certificati e talvolta rilasciare certificati falsi?