【发布时间】:2015-04-23 05:37:39
【问题描述】:
已经有关于使用诸如this 之类的openssl 生成自签名证书的答案。但是,我想要的是一个证书,它只能对预定义网站的流量进行身份验证和加密。
由以下命令生成的证书
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365
将基本约束/证书颁发机构设置为YES,这意味着它可以用于签署其他证书。假设我的域是mystackoverflow.com,窃取我私钥的攻击者不仅可以 MITM 与mystackoverflow.com 的连接,还可以通过中间人攻击facebook.com 或google.com,因为他可以使用所述私钥签署伪造证书并得到我的系统的信任。
所以问题是,我如何最小化此证书的功能,使其无法签署额外的密钥、签署代码、加密电子邮件或执行除保护与特定网站的 https 连接之外的任何事情?
【问题讨论】:
-
这个问题似乎离题了,因为它与编程或开发无关。请参阅帮助中心的What topics can I ask about here。也许Super User 或Information Security Stack Exchange 会是一个更好的提问地点。
-
很抱歉投票结束。我认为这是一个好问题,你得到了我的支持。
-
@jww:我也想过在超级用户或安全上发帖。但是我在SO上发现了各种类似的问题,所以我在这里发布了。
-
我不会太担心。我倾向于对主题性和非主题性更加严格,所以我会关闭任何与编程或开发没有直接关系的东西。编程和开发问答是 SO 的主要目标,所以所有问题都必须通过我的嗅探测试。社区比较宽容,通常很乐意将这样的问题提出来。
标签: security ssl openssl certificate pki