Niektóre bezpieczne witryny internetowe z certyfikatami od zaufanych organów mają niepoprawną konfigurację, dlatego nie obsługują łańcucha pośrednich certyfikatów zaufania podczas obsługi własnego certyfikatu.
Jeśli masz system / przeglądarkę, która widziała udział ważnych certyfikatów, tacy pośrednicy mogą już być buforowani i nie będziesz otrzymywać żadnych komunikatów o błędach, nawet jeśli ich konfiguracja serwera WWW jest nadal nieprawidłowa, jak powyżej.
Jeśli jednak używasz świeżo zainstalowanej przeglądarki w nowym systemie, a tacy pośrednicy nie byli jeszcze buforowani, a certyfikatowi prezentowanemu przez serwer internetowy brakuje odpowiedniego łańcucha pośredników, pojawia się komunikat o błędzie.
Oto oficjalne wyjaśnienie autora Mozilli na liście mailingowej Mozilla.org:
http://www.mail-archive.com/dev-security@lists.mozilla.org/msg02155.html
Podsumowując: jest to wina strony internetowej, nawet jeśli dzieje się to tylko w świeżo zainstalowanej przeglądarce i działa dobrze gdzie indziej.
Jak naprawili to zwykłym angielskim:
Kupili swój certyfikat od zaufanego sprzedawcy, a jego serwer internetowy musiał obsługiwać tylko jeden certyfikat - własny - którego Twoja przeglądarka nie ufa bezpośrednio, ponieważ kupili go od sprzedawcy, o którym nigdy nie słyszałeś.
Teraz, zamiast obsługiwać tylko jeden certyfikat, obsługują dwa jednocześnie - własny („* .upc.biz”) i certyfikat jakiegoś odsprzedawcy certyfikatów („AlphaSSL CA - G2”) oraz certyfikat takiego odsprzedawcy uzupełnia zaufanie, ponieważ teraz widzisz, że osoba, której ufasz („GlobalSign Root CA”), poręczyła za takiego odsprzedawcę zaufania.
Możesz zobaczyć więcej szczegółowych informacji o dokładnych nazwach tutaj:
http://www.digicert.com/help/?host=web.upc.biz
Niektóre inne strony internetowe kupują swoje certyfikaty bezpośrednio od zaufanego urzędu, a nie od sprzedawcy, więc muszą tylko podać swój certyfikat, a wszystko nadal będzie na topie.
Na przykład linode.com kupił swój certyfikat bezpośrednio od Equifax, któremu Mozilla ufa bezpośrednio, więc Linode nie musi dołączać żadnych kopii certyfikatów innych niż własne.