- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
PKCS7_verify()
的手册页指出
...每个签名者的证书都使用 smimesign 目的进行链验证...
为什么总是需要这一目的?据我了解,签名的 PKCS7 结构可用于许多用途,S/MIME 只是其中之一。
如果我的签名证书的 extendedKeyUsage
扩展中没有 smimeSign
,则 PKCS7_verify()
会失败。我需要手动调整目的
才能进行验证。我在这里遗漏了什么吗?
最佳答案
仅仅验证签名、检查签名者的证书是否真实以及链是否通向受信任的根是不够的。任何验证码还必须确保证书持有者有权为特定目的执行签名。获得具有 smimeSign
权限的证书的审查比代码签名证书的审查要宽松得多。
想象一家软件开发公司,每个员工都获得了用于电子邮件签名和加密的证书。该公司还发布了一款软件产品,并提供了其产品的PKCS#7签名分发包。如果 PKCS#7 验证功能没有检查签名证书的目的(在这种情况下,我们需要协同设计
),公司员工中的不良行为者可能会创建该软件的受损版本产品,并使用他们的电子邮件证书对其进行签名(其唯一目的是smimesign
。)
就 OpenSSL 的 pkcs7_verify()
而言,API 的设计目的是暗示一种目的,而不是明确要求传入一个目的,并且选择 smimeSign
作为默认值。我猜测,由于 S/MIME 是 PKCS#7 最常见的用途,因此它是有意义的,并且它允许人们在大多数用例中验证 PKCS#7,而无需了解 extendedKeyUsage
。
[在我的原始答案下方,解决您的预编辑问题“我可以指定我想要针对其他目的验证 PKCS7 中的签名吗”:]
证书可以包含称为“扩展 key 用法”的(可选)属性。该属性用于指示允许使用证书的用途。一些可能的 X509.v3 用法是:
您可以查看 x509v3_config openssl 知道的 key 使用标志的手册页。
PKCS#7 是一种通用容器格式,允许对容器内容进行签名和/或加密。 S/MIME 使用 PKCS#7 来签名和/或加密电子邮件,在这种情况下,所使用的证书应具有 emailProtection 用法。
如果您想分发一些代码,并且希望确保接收者可以验证分发是否来自您且未更改,您可以使用 PKCS#7 进行分发,在这种情况下,您的证书应该具有codeSigning 增强的 key 使用属性。一个证书可以有多种 key 用途,但一般来说,针对不同的使用类型使用单独的 key (以及证书)是一个好主意。
Openssl 在命令行上支持使用“openssl smime”命令时指定证书的所需用途。例如,
openssl smime -verify -in myfile.p7b -inform DER -out my-p7-content -purpose any
将验证文件“my file.p7p”中的签名,它将把 PKCS#7 容器的内容写入文件“my-p7-content”中,并且它将接受任何有效的证书,无论其指示是什么目的是。 (-任何目的)。请注意,smime 的 openssl 手册页并未将 - Purpose 开关列为选项,但它确实受支持。
由于您以编程方式引用了 PKCS7_verify API 文档,因此您可以通过X509_VERIFY_PARAM_set_purpose指定目的。设置 X509_STORE 对象时的方法。以下片段应该可以让您了解该过程:
X509_STORE store;
int purpose;
store = X509_STORE_new();
verify_params = X509_Store_get0_param(store);
purpose = X509_PURPOSE_get_by_sname("sslclient");
X509_VERIFY_PARAM_set_purpose(verify_params, purpose)
...
PKCS7_verify(..., store, ...);
这将在验证时将目的设置为 SSL 客户端。
关于openssl - 为什么 OpenSSL PKCS7_verify() 需要 "smimesign"证书用途?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/40685111/
我正在尝试用 C 语言编写一个使用 gstreamer 的 GTK+ 应用程序。 GTK+ 需要 gtk_main() 来执行。 gstreamer 需要 g_main_loop_run() 来执行。
我已经使用 apt-get 安装了 opencv。我得到了以下版本的opencv2,它工作正常: rover@rover_pi:/usr/lib/arm-linux-gnueabihf $ pytho
我有一个看起来像这样的 View 层次结构(基于其他答案和 Apple 的使用 UIScrollView 的高级 AutoLayout 指南): ScrollView 所需的2 个步骤是: 为 Scr
我尝试安装 udev。 udev 在 ./configure 期间给我一个错误 --exists: command not found configure: error: pkg-config and
我正在使用 SQLite 3。我有一个表,forums,有 150 行,还有一个表,posts,有大约 440 万行。每个帖子都属于一个论坛。 我想从每个论坛中选择最新帖子的时间戳。如果我使用 SEL
使用 go 和以下包: github.com/julienschmidt/httprouter github.com/shwoodard/jsonapi gopkg.in/mgo.v2/bson
The database仅包含 2 个表: 钱包(100 万行) 事务(1500 万行) CockroachDB 19.2.6 在 3 台 Ubuntu 机器上运行 每个 2vCPU 每个 8GB R
我很难理解为什么在下面的代码中直接调用 std::swap() 会导致编译错误,而使用 std::iter_swap 编译却没有任何错误. 来自 iter_swap() versus swap() -
我有一个非常简单的 SELECT *用 WHERE NOT EXISTS 查询条款。 SELECT * FROM "BMAN_TP3"."TT_SPLDR_55E63A28_59358" SELECT
我试图按部分组织我的 .css 文件,我需要从任何文件访问文件组中的任何类。在 Less 中,我可以毫无问题地创建一个包含所有文件导入的主文件,并且每个文件都导入主文件,但在 Sass 中,我收到一个
Microsoft.AspNet.SignalR.Redis 和 StackExchange.Redis.Extensions.Core 在同一个项目中使用。前者需要StackExchange.Red
这个问题在这里已经有了答案: Updating from Rails 4.0 to 4.1 gives sass-rails railties version conflicts (4 个答案) 关
我们有一些使用 Azure DevOps 发布管道部署到的现场服务器。我们已经使用这些发布管道几个月了,没有出现任何问题。今天,我们在下载该项目的工件时开始出现身份验证错误。 部署组中的节点显示在线,
Tip: instead of creating indexes here, run queries in your code – if you're missing any indexes, you
你能解释一下 Elm 下一个声明中的意思吗? (=>) = (,) 我在 Elm architecture tutorial 的例子中找到了它 最佳答案 这是中缀符号。实际上,这定义了一个函数 (=>
我需要一个 .NET 程序集查看器,它可以显示低级详细信息,例如元数据表内容等。 最佳答案 ildasm 是 IL 反汇编程序,具有低级托管元数据 token 信息。安装 Visual Studio
我有两个列表要在 Excel 中进行比较。这是一个很长的列表,我需要一个 excel 函数或 vba 代码来执行此操作。我已经没有想法了,因此转向你: **Old List** A
Closed. This question does not meet Stack Overflow guidelines。它当前不接受答案。 想要改善这个问题吗?更新问题,以便将其作为on-topi
我正在学习 xml 和 xml 处理。我无法很好地理解命名空间的存在。 我了解到命名空间帮助我们在 xml 中分离相同命名的元素。我们不能通过具有相同名称的属性来区分元素吗?为什么命名空间很重要或需要
我搜索了 Azure 文档、各种社区论坛和 google,但没有找到关于需要在公司防火墙上打开哪些端口以允许 Azure 所有组件(blob、sql、compute、bus、publish)的简洁声明
我是一名优秀的程序员,十分优秀!