Сертификат скомпрометирован, домен сменил владельца, приватный ключ засветился в публичном репозитории — вы идёте в панель удостоверяющего центра и жмёте «отозвать», ожидая, что через минуту сайт с этим сертификатом перестанет открываться. На практике браузеры и клиенты ещё какое-то время продолжают доверять отозванному сертификату, будто отзыва не было. Это не баг конкретного CA и не чья-то небрежность — так устроены оба механизма проверки отзыва, CRL и OCSP, и у каждого есть встроенная задержка, о которой полезно знать заранее, а не в момент, когда…
Подробнее →