¿Alguna empresa se ha beneficiado alguna vez de la garantía de un certificado SSL?

No conozco ningún caso en el que CA haya pagado la garantía. (La mayoría están suscritos por Netsure).

A menudo hay malentendidos sobre lo que realmente cubre la garantía.

La garantía cubre una emisión errónea por parte de Symantec de un Certificado a nombre de su empresa. Pero solo mientras tenga un certificado válido con Symantec. Por lo tanto, si compra un certificado de Comodo con una garantía y Symantec mi-cuestiones no está cubierto, y viceversa. Esto sugiere estar completamente cubierto por un certificado de cada CA, pero eso es un poco exagerado.

La garantía también cubre si la clave privada de Symantec se ve comprometida permitiendo que su certificado se vuelva esencialmente no confiable.

En todos los casos debe demostrar pérdida financiera.

La garantía no lo cubre contra la piratería de su sitio web o el robo de su certificado (de sus propios sistemas). Tampoco lo cubre si elige usar un algoritmo débil y, como resultado, su clave privada se ve comprometida.

Esto podría sugerir que la garantía no tiene sentido. Sin embargo, para obtener la garantía, deben cumplir con las estrictas normas establecidas por Netsure. Esto muestra que Netsure tiene confianza en los procesos y sistemas de Symantec.

Las garantías son para los usuarios. Pero, para ser sincero, no es en absoluto un truco. No es nada desconocido, ya que DigiNotar ha pasado por esto.

Cuando cualquier CA dice que está ofreciendo garantía, lo que quiere decir es que una garantía de certificado SSL cubre cualquier daño que pueda incurrir como resultado de una violación de datos o pirateo causado por una falla en la emisión del certificado a una entidad fraudulenta. Las garantías varían en valor, lo que significa que los certificados de mayor valor vienen con garantías más amplias. Entonces, si sucede, es muy seguro que las CA se han dirigido hacia su fin, ya que se pierde toda la confianza y no puede continuar haciendo negocios. Por ejemplo, DigiNotar se declaró en bancarrota dentro de un mes del escándalo.

Una cosa a tener en cuenta es que no cubre sitios de “phishing”. Entonces, si le da los detalles de su tarjeta de crédito a “paypal.com.scammer.org”, entonces, aunque ese dominio pueda ser verificado por una CA, todavía es su culpa. Solo sería si una CA entrega erróneamente un certificado de “paypal.com” a alguien que no es PayPal.

Para ser breves, si se ha producido una violación o pirateo de datos debido a procedimientos incorrectos por parte de la CA, entonces solo puede ocurrir un reclamo de garantía o no. Ahora, todas las entidades emisoras de certificados de marca como Syamntec, RapidSSL, GeoTrust, o incluso sus revendedores como The SSL Store ™ son de confianza, se realiza una investigación sobre alguien que solicita un certificado de que él es quien afirma y que tiene un negocio legítimo y también Siempre hay expertos en SSL que tienen años de experiencia, por lo que es muy raro que ocurra este tipo de escenario.

Esto nunca sucedió en Symantec mientras estaba en esa unidad de negocios (2011-13), y nadie había oído hablar de eso mientras trabajaba allí en cualquiera de las marcas de Symantec (thawte, Geotrust, RapidSSL o Verisign).

More Interesting

¿Dónde puedo leer los documentos de investigación sobre seguridad cibernética publicados por académicos de forma gratuita? He probado la biblioteca digital ACM pero no creo que sea gratuita.

¿Podría una persona pagarle a un hacker extranjero para sacar a Quora de la red?

¿Qué quieren decir cuando dicen que el sistema operativo Linux es más seguro?

¿Qué conocimiento se requiere antes de unirse a un curso de piratería ética y seguridad cibernética?

¿Qué es la configuración incorrecta de seguridad en OWASP?

¿Por qué son necesarios los servicios de ciberseguridad?

¿Puede un virus informático extraer claves privadas de una YubiKey?

¿Cómo se puede hackear o rastrear una contraseña OTP en el momento en que se genera desde el servidor y se envía a un número de teléfono móvil?

¿Por qué la contraseña en muchos sitios web requiere ser complicada?

¿Qué es lo mejor que has creado solo como programador?

¿Qué es más seguro para los no expertos interesados ​​en el cifrado en Linux: una partición encriptada o carpetas encriptadas, y si es esto último, usando qué aplicaciones?

Tengo mi primera computadora portátil recientemente. ¿Cuáles son algunas cosas simples que debo hacer para proteger mi privacidad y seguridad?

¿Cómo se procesa a los ciberdelincuentes?

Además de una plataforma única, ¿qué técnica de encriptación usarías para proteger la transmisión inalámbrica del espionaje alienígena avanzado?

¿Existe un 'cartel de SSL' y los precios de los certificados SSL son demasiado altos?