Predstavujem si, co dalej?
Ja rozumiem na co sluzia certifikacne autority, overia za mna identitu, ze proste ten public key co som dostal od JozaF je naozaj od JozaF, inac mu musim zavolat o opytat sa ho na hashkod kluca napriklad aby som to naozaj overil. Ale zverejnit PUBLIC key ako to opisuje ten na koho som reagoval je uplne jednoduche, mozne a bezpecne.
To je (nechtěně vtipné) nepochopení celé věc. Když jdete na web řekněme alza.cz a chcete tam nakoupit, je vám self-signed certifikát toho webu na nic. Vůbec totiž netušíte, jestli ho vystavil opravdu majitel toho webu, nebo se vám někdo snaží podstrčit falešný self-signed certificate. Certifikační autority vystaví certifikát na základě doložené identity zákazníka. Extended Validation Certificate (ten co probarví URL bar broweru na zeleno) navíc vyžaduje důkladné ověření právnické osoby.
Jinými slovy certifikační autority jsou tu od toho, abyste věděl, že certifikát opravdu patří tomu na koho je vystavený. Problém nastává ve chvíli, kdy certifikační autority vystavují certifikáty bez důkladného ověření náležitostí. Pokud si například Jožo nechá vystavit certifikát www.microsoft.com, kde první 'o' je z azbuky (to se opravdu stalo), tak certifikační autorita selhala.