在工作中,我的雇主使用自签名根证书来 MITM 我们所有的 SSL/TLS 流量。我们各种微服务和内部网站使用的很多内部证书也是用这个证书签名的。
我对这种做法没有真正的问题,因为这是他们的网络和设备。
最近,已经决定从 Citrix 切换到 VPN 以进行远程访问。作为 VPN 配置的一部分,我的雇主将自签名根证书安装到受信任的证书存储中。
我担心这至少可能使公司内的某些人员能够解密来自我家用计算机的加密流量。该证书是由同一实体签署并颁发给同一实体的 PKS#7 证书。
这个过程没有透明度,对我来说感觉很阴暗。我询问了这可能会影响的任何潜在安全问题,但被告知由于证书是由“可信来源”颁发的,我的担忧是没有根据的。我不是安全人员,但声称这是由“可信来源”发布的似乎有点牵强。
我的问题是,这是正常的还是可以接受的做法,有什么我应该担心的吗?
我不喜欢有人甚至有可能在没有披露或政策的情况下窥探我家人的互联网流量。
我是不是太不讲理了?
先感谢您。