Могут, но это бюрократически намного сложнее.
Куда проще подписывать сертификаты только при предоставлении приватного ключа. А потом закрыть доступ к серверам иностранных авторитетных организаций (да, браузер на них ходит проверить что сертификат сайта не отозван).
PS. Но для паникёров ещё отмечу, что даже наличие ключей лишь упрощает взлом, но недостаточно. Эти ключи используются только при начальном соединении. После генерируются временные ключи (или не генерируются вовсе), их тоже нужно подсмотреть и только с их помощью можно расшифровать данные. Это я к чему. Если пользователь или сайт попали под подозрение - задача упрощается для спецслужб. Но просматривать всё и вся это скорее из мира научной фантастики. Пока не начали использовать квантовые машины.