Сертификат TLS обычно самая незаметная часть любого соединения. Я никогда не читаю его. Какая‑то безымянная структура, которую никто не ставит под сомнение, подтверждает его — замочек становится зелёным, и на этом всё.

@OpenGradient Сертификат Чата не может быть настолько скучным. Его открытый ключ хэшируется и запечатывается в собственной аттестации enclaves — в поле user_data.

Не цепочка подписей, уходящая в прошлое к какому‑то авторитету. Число, «вшитое» прямо в доказательство того, что в момент соединения выполнялся нужный код.

Я один раз вытащил сертификат из ончейн‑реестра OpenGradient и сам сверил хэш с аттестацией. Они либо совпадают, либо нет. Никаких инстанций, которые можно вызывать; никакой веры на слово. Только математика.

За исключением того, что эта математика проверяет лишь одно. Она подтверждает, что сертификат соответствует тому, что прямо сейчас лежит в реестре OpenGradient. Она не говорит ничего о том, что произошло днём, когда эту запись реально записали — был ли хэш, внесённый в реестр, вообще правильным. Не было ли чего‑то перепутано, прежде чем цепочка начала проверять себя.

У центров сертификации можно спросить годы спустя: где‑то ведь остаются регистрационные записи. Та регистрация, которую я смотрел, не оставила ничего подобного.

Что бы ни произошло в тот день, когда этот хэш записали — случилось либо правильно. Либо нет, и тогда нигде больше не существует второй копии, с которой можно было бы свериться.
#OPG $OPG