有时,CA 会受到威胁,例如 Diginotar 或 Comodo。在这样的事件中,从单个证书被撤销到整个树从证书存储中清除,任何事情都可能发生。没有及时意识到这一点的公司可能会发现自己没有受信任的 CA。
如果发生这种情况,TLS 是否允许网站基本上拥有备份证书,以防另一个被吊销?还是会导致其他安全问题?
需要明确的是:我并不是说让多个根 CA 使用相同的证书验证您的网站以获得更多信任。我说的是有一个备份证书,已经部署到网站上,如果你的默认 CA 被撤销,它会自动检查,所以你的网站总是有信任的。