Jaka jest seria kroków niezbędnych do bezpiecznego zweryfikowania certyfikatu ssl? Rozumiem (bardzo ograniczone), że kiedy odwiedzasz witrynę https, serwer wysyła certyfikat do klienta (przeglądarki), a przeglądarka pobiera informacje o wystawcy certyfikatu z tego certyfikatu, a następnie używa go do skontaktowania się z wystawcą i w jakiś sposób porównuje certyfikaty ważności.
- Jak dokładnie to się robi?
- Co z tym procesem czyni go odpornym na ataki typu man-in-the-middle?
- Co uniemożliwia przypadkowej osobie skonfigurowanie własnej usługi weryfikacyjnej do użycia w atakach typu man-in-the-middle, aby wszystko „wyglądało” bezpiecznie?