Rozšíří CZ.NIC certifikaci registrátorů také o kritérium, zda pro e-mailovou komunikaci s klienty používají elektronicky podepsané e-maily? Alespoň pro e-maily s fakturami a platebními údaji, s notifikacemi o změnách a s výzvami k potvrzení změny. A bylo by fajn, kdyby byl vyžadován český kvalifikovaný certifikát, ať ty e-maily mají nějakou právní váhu. Možná by nebylo od věci to uvádět i jako samostatnou položku v přehledu registrátorů, podobně, jako je uváděna podpora DNSSEC. Ono to s bezpečností domény také souvisí.
Je fajn, že alespoň e-maily od CZ.NIC podepsané jsou.
Nechci byt za skarohlida, ale z mych zkusenosti alespon jedna firma v CR bezpecnost kvalifikovaneho certifikatu podcenuje (dlouho byl dohledatelny Googlem i s privatnim klicem a heslem; po upozorneni stazen, ale stale nerevokovan).
Obavam se, ze by vynucovani certifikatu skoncilo stejne. A osobne jsem radsi, kdyz email neni podepsan, jako kdyz muze byt podepsan i utocnikem.
Pokud by bezpečnost privátní klíče podceňovala jediná firma, byly bychom superzabezpečený stát. Nicméně to, že existuje jeden uživatel, který (např.) používá slabé heslo neznamená, že mají mít slabé heslo všichni. To, že si někdo napíše PIN na platební kartu, není důvod k tomu přestat vyžadovat PIN úplně.
Nepsal jsem o vynucování podepsaných e-mailů, ale o zohlednění při certifikaci. V registraci se hodnotí např. to, zda jsou stránky registrátora dostupné přes HTTPS. Privátní klíč od HTTPS může být kompromitován úplně stejně, jako privátní klíč od podpisového certifikátu.