gpt4 book ai didi

ssl - TLS 握手步骤

转载 作者:太空宇宙 更新时间:2023-11-03 13:14:27 25 4
gpt4 key购买 nike

我知道 TLS 握手的基本步骤,但我不了解 TLS 期间证书的详细验证步骤。我的问题在下面;

让我们假设我们的系统支持 OCSP/CRLs 验证。在这种情况下,第一步是使用 CRL 还是 OCSP Responder 来验证传入的证书?或者首先查找传入证书是否在 TrustStore 中?

谢谢四位的帮助

最佳答案

你可能找不到关于它的权威文档,部分原因是人们已经放弃了这两种撤销检查方法(它们在某些浏览器中默认禁用,或者启用时不会产生非常有用的 UI)

现在人们更喜欢 OCSP 装订(出于某些原因请参阅 https://casecurity.org/2013/02/14/certificate-revocation-and-ocsp-stapling/)而不是 CRL 或 OCSP。

但是回到您的问题,因为 CRL 和 OCSP 通常都意味着要远程获取某些内容,这需要网络访问并且会造成延迟。因此,如果您有一个包含所有证书的本地 TrustStore,您应该首先检查它,然后再进行远程调用。

此外,CABForum 基线要求(位于 https://cabforum.org/baseline-requirements-certificate-contents/)指定 CRL 端点可以存在于证书中,但 OCSP 端点必须存在,除非您正在执行 OCSP 装订。除此之外,EV 证书还强制执行 OCSP。

所以,简而言之,按以下顺序做事可能是有意义的:

  1. checkin 本地 TrustStore
  2. 进行 OCSP 查询
  3. 下载 CRL

请注意,现在您还有其他选择:

  • DANE,因此检查 DNS TLSA 记录
  • 证书透明度日志
  • 一个CRL/CRLset

关于ssl - TLS 握手步骤,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/50291024/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com