估计 2014 年至少有 50% 的网络流量可以被拦截,这并不牵强。
但是,对主动拦截攻击的估计可能要低一个数量级——可能远低于 0.5%,而且很明显,其中大部分是由政府完成的,无论如何政府都可能控制证书颁发机构,所以拥有可信 CA 链的价值值得怀疑。
由于大多数流量只是被动拦截,这意味着在 99.9% 的情况下,未经身份验证的加密将使您摆脱监视并保护您的隐私权,为什么浏览器供应商和 https 行业仍然有效地提倡不进行 http 加密像我这样的网络爱好者的自签名 https 证书?
我在十几个自托管域上的电子邮件是免费加密的(SMTP STARTTLS),不需要每 X 个月安装任何新证书,也没有给我发电子邮件的人收到任何警告。
(同样有效地使用 ssh 不需要我向任何人汇出任何款项。)
为什么我的非商业网站和网络资产不能这样做?