Qualquer valor de "Classe de certificado" é puramente material de marketing. Tecnicamente, uma "Autoridade de Certificação" (CA) é apenas um certificado SSL / TLS regular no Repositório de Certificados pré-instalado do navegador, exceto pelo fato de que esses certificados não incluem o sinalizador de extensão extra incorporado dentro de muito todo certificado normal:
Certificate Basic Constraints
Critical
Is not a Certificate Authority
Tecnicamente, qualquer autoridade de certificação no armazenamento de certificados do seu navegador pode criar certificados CA adicionais apenas por não incluindo essa extensão no certificado que assinam e somente a política pode evitar . E o certificado Extended Verification (EV) é apenas um sinalizador de extensão adicional que diz
Certificate Policies
Not Critical
Extended Validation (EV) SSL Server Certificate
Observe o status "Não crítico"; qualquer software é livre para ignorar essas coisas. A única coisa que impede que uma autoridade de certificação adicione esse sinalizador a todos os certificados assinados por eles é sua própria diretiva. Além disso, são apenas alguns bytes adicionados ao arquivo de certificado antes de assinar o certificado.
Então, basicamente, tudo isso se resume a ter uma segurança que corresponda à CA mais fraca que já foi aceita nos navegadores. A "Classe do Certificado" existe tecnicamente somente dentro do rótulo da CA visível do usuário, de modo que não há diferença real do mundo na segurança. Como todas as CAs são tecnicamente as mesmas, praticamente não faz diferença se a política realmente aplicada de uma única autoridade de certificação for realmente sã - isso ocorre porque o invasor em potencial pode sempre usar outra CA para obter seu certificado falso.
Eu recomendo assistir a palestra do Moxie Marlinspike chamado "SSL e o futuro da autenticidade" fornecido em preto Hat USA 2011: link . isso ajuda você a entender por que o atual sistema de CA é muito fraco.
Eu recomendaria a compra de qualquer certificado que faça com que os avisos padrão fiquem em silêncio no software do cliente. Se você quiser um selo melhor na interface do navegador, adquira qualquer certificado EV. Se e quando precisar de mais segurança, verifique sempre a impressão digital do certificado; nunca confie em qualquer CA de terceiros para fazer as coisas corretamente.