故意泄露SSL证书有什么安全隐患?

我有一个网站( http://example.com ),它在javascript中向http://localhost:12345发出一些请求。 我想通过https打开这个网站,但由于混合的内容,一些浏览器引发警告。

如果我为localhost.example.com购买一个单独的证书,并将dns指向127.0.0.1,然后将其用于由JavaScript所做的请求,那么会有多大的安全问题? 本质上,证书将安装在客户端的服务器上。 据我所知,即使有人拥有localhost.example.com的证书,对* .example.com的请求也不能用它解密。 我有这个想法吗?

CA在这种情况下如何行事? 他们会不会自己采取任何行动?

要使用SSL证书在请求者计算机上保护本地端点,您需要将私钥和公钥分配给客户端计算机,并确保在127.0.0.1:12345侦听的本地应用程序使用此密钥对。

从攻击者的angular度来看,拦截路由到127.0.0.1/8的消息需要本地访问客户端计算机的特权(因为环回stream量永远不会“离开”机器)

如果一个潜在的攻击者已经拥有窃听本地tcp套接字的特权访问权限,那么这个攻击者也可能拥有或可以访问私钥,这使得你的努力是徒劳的。

此外,现在无论您身在何处,消息encryption都依赖于相同的密钥,因此,妥协一台客户端计算机会危害所有客户端计算机上的encryption密钥。

确保进程间消息encryption有许多方法,但是从公共CA分发SSL证书及其私钥并不是一个可行的起点。