【发布时间】:2018-10-24 00:43:23
【问题描述】:
TLS 服务器配置为在 TLS 握手时发送叶证书和中间证书。 TLS 客户端将在中间证书和根证书的帮助下验证服务器叶证书的信任链。根证书必须存在于客户端本地,服务器叶证书必须从服务器发送。但是,如果中间证书存在于客户端本地并从服务器发送 - 在这种情况下,有两个中间证书副本可用于验证过程。将选择哪个中间证书副本用于验证信任链?
【问题讨论】:
标签: x509certificate tls1.2 trust
TLS 服务器配置为在 TLS 握手时发送叶证书和中间证书。 TLS 客户端将在中间证书和根证书的帮助下验证服务器叶证书的信任链。根证书必须存在于客户端本地,服务器叶证书必须从服务器发送。但是,如果中间证书存在于客户端本地并从服务器发送 - 在这种情况下,有两个中间证书副本可用于验证过程。将选择哪个中间证书副本用于验证信任链?
【问题讨论】:
标签: x509certificate tls1.2 trust
它取决于证书链引擎的具体实现,并且在 TLS 范围之外。证书链接引擎通过使用所有可用信息构建尽可能多的链。 CCE构建完所有链后,剔除重复链,然后根据内部算法,选择最佳链用于进一步操作。
可能存在本地中间证书优于从 TLS 握手收到的证书的情况。在这种情况下,不使用从 TLS 接收的中间证书。
【讨论】: