Pas besoin de DNS menteur si tu passes deja par un proxy. Sinon justement les navigateurs ne previennent pas quand un certificat change.
Et finalement pas besoin de certificat racine, le gestion des clés SSL est tellement mal foutu qu'un certificat intermédiaire peut signer n'importe quoi (mais oui en pratique je pense qu'ils rajoutent un certif racine dans la base de données du téléphone, rien que pour éviter de payer des certificats pour certains services).
[^] # Re: IPFuck
Posté par ribwund . En réponse à la dépêche L'unicité des adresses IP : la fin du rêve HADOPIen ?. Évalué à 5.
Et finalement pas besoin de certificat racine, le gestion des clés SSL est tellement mal foutu qu'un certificat intermédiaire peut signer n'importe quoi (mais oui en pratique je pense qu'ils rajoutent un certif racine dans la base de données du téléphone, rien que pour éviter de payer des certificats pour certains services).