gpt4 book ai didi

c# - SSL 自签名证书

转载 作者:太空宇宙 更新时间:2023-11-03 12:57:13 25 4
gpt4 key购买 nike

首先,我知道我对 SSL 的基础知识有很多误解。

但在此之前,我想提供有关我的目标的信息;有一个用 C# 编写的 Windows 窗体应用程序,还有一个集成到此 Windows 应用程序的 asp.net WebApi。连接到 API 的客户端是用多种编程语言编写的。我们需要以某种方式添加 SSL。这不是一个公共(public)应用程序,客户将使用我们提供给他们的客户端证书构建他们的客户端应用程序。

以下是我对 SSL 的了解,它们可能是错误的,也可能是正确的;

-自签名证书比购买的证书更安全。因为一些已知的证书可能会被 Charles 等应用程序变得不安全。

-对于我上面提到的作为目标的这个场景,必须分别有三个证书;

  • 根证书,
  • 与根证书相关的服务器端证书,
  • 与服务器证书相关的客户端证书。

-每个客户端可以有相同的客户端证书。

-Visual Studio 命令提示符足以创建这些证书。

我还需要一个文件来源来完成所有这些步骤。

最佳答案

Self-Signed Certificates are more secure than bought ones.

不……自签名证书只是客户端无法自行验证的证书,因为没有受信任的第三方说:“这个证书没问题”

您必须有自己的方式将证书安全地交付给客户端,可能是通过让管理员手动安装它们或将它们与您的应用程序捆绑在一起...

如果您无法控制某些客户端,使用自签名证书的情况往往会变得很糟糕...

For this scenario, there must be three certificates separately;

root cert,
a server side cert related to root cert,
a client side cert related to server cert.

据我了解,您希望 SSL/TLS 的 x509 证书对服务器进行身份验证并避免 MITM 攻击,而不是让服务器识别客户端

在这种情况下,您只需要一个证书,如果您以后想以此为基础建立自己的 PKI,则可能需要两个...

只有一个证书的情况:

创建一个 key 对并用它自己签署一个 x509 证书......私钥保留在您的服务器上,公钥将包含在证书中,该证书随您的应用程序一起提供,并分发给其他开发人员以供他们的客户使用验证服务器...

在 SSL/TLS 握手期间,客户端应用程序将需要使用此证书来验证服务器

这基本上就是证书固定

darwback:根据客户群的大小,替换此证书将变得具有挑战性

有 2 个证书的案例:

同上,但自签名证书实际上是一个根证书,可用于签署其他证书,特别是在这个用例中:服务器证书...

然后客户端可以使用自签名根证书来验证根证书是否用于签署服务器证书,这使得替换服务器证书更容易......

您可能希望稍后执行并设置证书吊销列表,以防您需要使证书无效 ...

-Every client can have same client side certificate.

所有客户端需要的是(正如@john 已经指出的)自签名服务器证书(案例 1)/自签名根证书(案例 2)

-Visiual Studio Command Prompt is enough to create these certificates.

请注意 makecert 的文档指出“证书创建工具生成的 X.509 证书仅用于测试目的。”显然这个限制被取消了......

关于c# - SSL 自签名证书,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/49811158/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com