gpt4 book ai didi

security - SSL 问题 <警告用户不安全但应用了 SSL>

转载 作者:太空宇宙 更新时间:2023-11-03 14:09:44 24 4
gpt4 key购买 nike

您好,我们有一个安装在服务器上的 URL 的 PositiveSSL 通配符证书,据我所知一切正常,但是在启动过程中,我们已经发送了 100,000 个邮件,其中 20,000 个已经发送重新注册,但是一些人已经联系 ref MIM attacks 指出网站/应用程序不安全,但据我们所知,我们没有收到任何通知,而且似乎只有少数人(特别是 Chrome 用户) ) 一些是移动的,一些是基于网络的。

附件是关于 comodo ssl 的读数,除了一个小警告外,一切似乎都正常,我不确定这是否真的影响了我们,因为我们已经有了这个。

https://goo.gl/w6qCHs

你有什么建议?

谢谢

最佳答案

首先,您在该链接中提供的 URL 不是通配符子域证书。

但是,主要问题是您没有提供中间证书。

证书对网站有效,它通常由一个或多个中间证书签名,然后由预安装并受网络浏览器信任的证书签名。如果 Web 浏览器无法建立信任链回到它已经知道的证书,则会出现此错误。

Web 服务器可以提供网站证书,或网站证书和中间证书。通常推荐后者,因为它有助于浏览器快速建立信任链。默认情况下,某些浏览器可能在其信任库中有一些中间证书,如果他们访问过使用它们的站点可能已经拥有它们,或者甚至可能会自动尝试下载中间证书,但这不能保证。

所有这些都可以通过 ssllabs.com server test 运行您的网站来查看.这显示了相同的“小警告”、完整的信任链(实际上,您的站点可能有两条链,但最好安装允许最短链的中间链),以及有关 SSL 设置的许多其他有用信息(实际上除了这个缺少的中间证书问题之外看起来非常好)。

如何配置 Web 服务器以返回中间证书取决于您的服务器。看起来你正在运行 nginx(关闭服务器 http header 是个好主意,顺便说一句,它会泄露软件信息,但这是另一回事)所以通常你只需将中间证书和服务器证书连接到一个 .crt 文件中(这些通常只是带有编码的证书信息的文本文件)。有关详细信息,请参见此处:http://nginx.org/en/docs/http/configuring_https_servers.html#chains .

请注意,您也可以在服务器上配置过多的证书。这是浪费精力。例如,不需要根证书,因为这将在浏览器中。修复后使用 ssllabs.com 重新测试以确认一切正常。

关于security - SSL 问题 <警告用户不安全但应用了 SSL>,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/33322184/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com