【问题标题】:Is it possible to trust a certificate in a webpage context?是否可以在网页上下文中信任证书?
【发布时间】:2021-04-03 18:08:56
【问题描述】:

我有一个网站,比如说example.com
我有 example.com 的 SSL 证书,但没有 *.example.com
我想做api.example.com,但我只能为该域制作一个自签名证书。

是否可以这样做:
当我访问 example.com 时,它会通过 HTTPS 使用有效证书(例如 https://example.com/cert/root.pem)从同一域加载根证书,然后将此特定网页的证书标记为受信任。
从某种意义上说,我是从有效的 SSL 证书中配置新证书,但只要信任仅适用于该特定网页,这应该不是问题吧?

【问题讨论】:

  • 不,这是不可能的。

标签: ssl https ssl-certificate


【解决方案1】:

我问了这个问题并回答了它,因为我找到了解决方法。

我可以在example.com 下放置一个 NGINX 反向代理并将流量重定向到不同的子服务器,实际上使用 SSL 保护所有页面。

尽管app.example.com 仍然不受信任,因为在 SSL 握手期间域未提供给服务器+我没有证书,我可以将站点放在 example.com/app 下。

【讨论】:

    【解决方案2】:

    不,这是不可能的。

    【讨论】:

    • 请提供更多信息来证实您的主张。
    • @MarkRotteveel 如果这是可能的,那就是一个重大的安全漏洞!此外,如果可能的话,让黑客假装信任也是一个不错的选择!
    • 如果有解决方案,为什么我们需要从受信任的 CA(即 Sectigo)购买最高 210 美元/年的证书?每个人都可以在国际上信任他的 CA,谁会寻找真正认证的可信 CA?这就是自签名和受信任的区别,你无论如何都不能改变这个逻辑!
    • 我的评论是从审核队列中发布的:说某事不可能的答案需要证实并解释为什么不可能,而不仅仅是说不可能。我不是在谈论问题的具体细节,也不是声称 OP 的要求是可能的,只是你应该改进你的答案。
    猜你喜欢
    • 1970-01-01
    • 2020-05-02
    • 2021-10-24
    • 1970-01-01
    • 1970-01-01
    • 2010-09-26
    • 2021-02-20
    • 2021-01-09
    • 1970-01-01
    相关资源
    最近更新 更多