【问题标题】:ERR_INSECURE_RESPONSE + subdomainsERR_INSECURE_RESPONSE + 子域
【发布时间】:2017-04-02 19:08:03
【问题描述】:

我需要帮助来了解 Chrome 的行为是否正常,或者是由于我的错误造成的。我正在使用自签名证书和子域。

https://preproduser.svtools.tp.XXX.it/#!/login/ 到另一个子域的 Ajax 查询返回错误:

OPTIONS https://preprodauth.svtools.tp.XXX.it/v1/authenticate net::ERR_INSECURE_RESPONSE 

这两个应用程序都由具有此证书的 Nging 反向代理提供服务:

# openssl x509 -noout -certopt no_sigdump,no_pubkey -text -in selfsigned.svtools.tp.XXX.it.crt
Certificate:
    Data:
        Version: 3 (0x2)
        Serial Number: 15659850292680964857 (0xd952f6df2b0bbaf9)
    Signature Algorithm: sha256WithRSAEncryption
        Issuer: C=IT, ST=Italia, L=YYY, O=XXX, CN=*.svtools.tp.XXX.it
        Validity
            Not Before: Apr  2 18:36:50 2017 GMT
            Not After : Mar 31 18:36:50 2027 GMT
        Subject: C=IT, ST=Italia, L=YYY, O=XXX, CN=*.svtools.tp.XXX.it
        X509v3 extensions:
            X509v3 Basic Constraints:
                CA:FALSE
            X509v3 Key Usage:
                Digital Signature, Non Repudiation, Key Encipherment
            X509v3 Subject Alternative Name:
                DNS:svtools.tp.XXX.it, DNS:preproduser.svtools.tp.XXX.it, DNS:preprodauth.svtools.tp.XXX.it

我在 Chrome 上看到证书具有 SAN,Chrome 告诉我 ERR_CERT_AUTHORITY_INVALID(预期行为)。

问题:在打开https://preproduser.svtools.tp.XXX.it/ 之前接受安全证书问题后,我预计https://preprodauth.svtools.tp.XXX.it/ 不会再出现问题。 Chrome 仍然抱怨安全问题。我可以避免这种情况吗?

里卡多

【问题讨论】:

    标签: google-chrome ssl nginx certificate reverse-proxy


    【解决方案1】:

    虽然您可以覆盖有关 ERR_CERT_AUTHORITY_INVALID 的警告,但它只会覆盖恰好位于该主机名的该证书的警告,并且不会自动信任任何其他主机的该证书。

    想象一下,情况并非如此:在这种情况下,中间攻击者可以使用证书来拦截与一些不重要主机的连接,其中许多人会因为没有敏感数据而忽略警告。完成此操作后,攻击者可以使用相同的证书(现在受浏览器信任)来拦截与重要主机的连接。这就是为什么任何证书豁免仅适用于证书被明确豁免的特定主机名。

    【讨论】:

    • 好的。我肯定只是因为证书中有子域列表,而 Ajax 是针对同一域的子域的。
    • @Riccardo79:异常仅与添加异常的主机名完全相同。
    • 好的,我明白你的回答。非常感谢
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-12-01
    • 1970-01-01
    • 1970-01-01
    • 2022-07-15
    相关资源
    最近更新 更多