Как обстоят дела с доверием PKI в вебе и его частями CAA и DANE? Не очень хорошо и про
это мы знаем. А всё потому что
DNSSEC, по сути ещё на зачаточном уровне, а без него остальное имеет мало смысла. Записей
CAA больше и ошибок в них меньше, потому что их вставляют автоматически большие хостеры, вроде Cloudflare. Но если вспомнить что
DNSSEC, по хорошему, и для
CAA нужен, то всё опять становится не радостно.
DANE вообще в браузерах на поддерживается, но хоть в почте его кто-то использует. Остаётся
CT, который сам по себе реактивный механизм и не
решает даже тех задач для которых разрабатывался.