Jenže asi SSL ani SSH (který též může být provozován s x509 klíči a mít tedy stejnou komerční CA jako SSL) nejsou zárukou bezpečnosti. Jak sám píše u SSH hrozí riziko zastarání klíče (SSL má alespoň dobu platnosti certifikátu) a lidé také často používají jeden soukromý klíč z různých míst (čímž hrozí jeho odcizení a také ztráta přehledu k vůli jeho kopírování na různé klienty).
SSL a SSH může být skutečně bezpečné. U SSL je potřeba důkladně kontrolovat certifikát serveru (a nikoliv jen spoléhat na built-in certifikát autority v prohlížeči), to pro zabránění MITM například pomocí SSL firemní proxy (proxi se hlásí validním certifikátem důvěryhodné autority a může tak odposlouchávat https provoz, který má jinak zůstat utajen).
U SSH je problém i s host keys. Málokdo asi pravidelně přegenerovává host keys svých serverů a předává tuto informaci klientům. Přitom i tohle by se mělo dělat stejně často, jako se mění (po vypršení platnosti) SSL.
Takže tak. Technologie to jsou stejně dobré a spolehlivé, ale je třeba je umět správně používat.
Příspěvky Otec SSH: S bezpečností to jde z kopce
Je to tak. A i SSH může být ohrožen stejnými problémy jako SSL - viz například pár let starý problém s generováním klíčů na Debianu.




