Chaque site que je vérifie que j'ai défini manuellement comme non approuvé affiche un avertissement. Peut-être que les choses changent sur les serveurs si rapidement, différentes personnes faisant les mêmes actions voient des résultats différents.
Mettons de côté le concept de mise sur liste noire en général et la révocation de certificats comme (CRL) ou la vérification en ligne comme OCSP et choisissons simplement le mécanisme des certificats SSL dans le navigateur. Je mettrai de côté Chrome / Firefox / autres navigateurs et me concentrerai uniquement sur Safari et le trousseau Mac, car cela pose suffisamment de problèmes pour ce message.
La réponse courte est que le site que vous listez ne dépend pas du seul certificat qui a été utilisé d'une manière qui a amené la presse à exécuter toutes les histoires de la liste noire.
Il a été utilisé pour signer des certificats qui correspondaient à tout ce qui se terminait par google.com et ils ont été repérés en cours d'utilisation sur des sites qui n'étaient certainement pas google. C'est un équivalent technologique pour quelqu'un qui construit des tunnels dans un coffre de banque. Il ne s'agit pas de creuser un tunnel - mais d'un véritable tunnel fonctionnel autour d'une barrière, tout le monde s'attend à ce qu'il soit solide.
Maintenant, comment savoir pourquoi Safari n'a pas signalé le site que vous avez répertorié comme "mauvais".
Je n'ai supprimé aucun certificat du mac sur lequel je suis et j'ai simplement lancé l'assistant de trousseau pour utiliser l'assistant de certificat (sous le menu Accès au trousseau -> Assistant de certification -> Ouvrir ...
Dans la petite fenêtre de l'autorité de certification, sélectionnez continuer, puis afficher et évaluer, puis afficher et évaluer les certificats, puis continuer.
Comme vous pouvez maintenant le voir, https://as.digid.nl/ propose quatre certificats dans la chaîne de confiance:
- nom du certificat - type - empreinte SHA1 - état
- as.digid.nl - SSL - 2D F7 4E 54 00 90 80 08 01 0A 2F 3E 5A EE BE 36 5F EC 82 F3 - invalide en raison d'une incompatibilité de nom d'hôte (erreur inoffensive - l'outil évalue ce certificat pour votre mac et mon mac n'est pas as.digid.nl)
- DigiNotar PKIoverheid CA Overheid en Bedrijven - intermédiaire - 40 AA 38 73 1B D1 89 F9 CD B5 B9 DC 35 E2 13 6F 38 77 7A F4 - valide
- Staat der Nederlanden Overheid CA - intermédiaire - 29 FC 35 D4 CD 2F 71 7C B7 32 7F 82 2A 56 0C C4 D2 E4 43 7C - valide
- Staat der Nederlanden Root CA - root - 10 1D FA 3F D5 0B CB BB 9B B5 60 0C 19 55 A4 1A F4 73 3A 04 - valide
Dans votre question, vous avez déclaré que vous avez supprimé la clé racine - si c'est le cas, votre safari met en cache les anciennes valeurs ou lorsque vous avez regardé, ce site avait un certificat SSL différent de celui que j'ai vu faire cette réponse. Vous devrez reproduire les étapes que je viens de suivre pour voir quel était le cas.
Dans mon cas, je n'avais qu'à marquer le certificat racine de Staat der Nederlanden Root CA comme non fiable pour que Safari se dérobe et afficher ce message lorsque vous chargez le site.
Étant donné que toute la presse précise que seule l' AC racine DigiNotar est mauvaise, je vais annuler ma modification pour ne pas faire confiance à l' AC racine Staat der Nederlanden .
Je vais marquer l' AC DigiNotar Root comme jamais fiable et attendre et voir ce que fait Apple. Si vous êtes intéressé par ce genre de chose, surveillez la page de sécurité Apple .