Když ono je to těžké. Například Cisco AnyConnect klient vám při potvrzení nedůvěryhodného certifikátu (důvěřovat vždy) při připojení k VPN zákazníka do root CA prostě přihodí Root CA certifikát zákaznické CA, přitom reálně ten souhlas jste dal k nečemu docela jinému.
Podobně to dělával dříve vmware plugin atd.
Pak se seznamu Root CA v OS nedá vlastně věřit. I proto používám pro důležité věci firefox.