gpt4 book ai didi

python - 如何使用 OpenSSL 使用 subjectAltName 和 dirName 生成自签名证书?

转载 作者:行者123 更新时间:2023-12-04 03:47:35 28 4
gpt4 key购买 nike

我正在尝试使用 DirName 类型的 SubjectAltName 生成自签名证书。其他类型的 SubjectAltName(如 DNS)可以正常工作,但 DirName 将无法正常工作。重现相当简单的代码(python 3.8.5)

import string
from OpenSSL import crypto

def _create_csr():
key = crypto.PKey()
key.generate_key(crypto.TYPE_RSA, 2048)
csr = crypto.X509Req()
csr.set_pubkey(key)

works = "DNS:abc.xyz"
fails = "dirName:MyGeneratedCert"
csr.add_extensions([crypto.X509Extension(b"subjectAltName", False, fails.encode("ascii"))])
csr.sign(key, "sha256")

if __name__=="__main__":
_create_csr()
我收到的异常如下
Traceback (most recent call last):
File "tests/createcert.py", line 16, in <module>
_create_csr()
File "tests/createcert.py", line 12, in _create_csr
csr.add_extensions([crypto.X509Extension(b"subjectAltName", False, fails.encode("ascii"))])
File "/usr/lib/python3/dist-packages/OpenSSL/crypto.py", line 779, in __init__
_raise_current_error()
File "/usr/lib/python3/dist-packages/OpenSSL/_util.py", line 54, in exception_from_error_queue
raise exception_type(errors)
OpenSSL.crypto.Error: [('X509 V3 routines', 'X509V3_get_section', 'operation not defined'), ('X509 V3 routines', 'do_dirname', 'section not found'), ('X509 V3 routines', 'a2i_GENERAL_NAME', 'dirname error'), ('X509 V3 routines', 'X509V3_EXT_nconf', 'error in extension')]
该调用正在进入 OpenSSL 的 do_dirname 函数(堆栈跟踪)。我假设该值没有以正确的方式传递,但我不明白如何根据需要传递它。
任何帮助,将不胜感激。

最佳答案

您不能通过 python,因为 dirName 引用了配置数据库中的值,但是 pyOpenSSL 不提供创建配置数据库的接口(interface)。
背景:dirName 引用了数据库中的一个部分,它可能是一个配置文件。引用 x509v3_config 工具,例如 (https://github.com/openssl/openssl/blob/master/doc/man5/x509v3_config.pod ),您可以在其中使用配置文件:

  [extensions]
subjectAltName = dirName:dir_sect

[dir_sect]
C = UK
O = My Org
OU = My Unit
CN = My Name
注意 dirName只是指配置数据库中的不同部分。
但是 pyopenssl 没有规定创建这样的数据库,因此找不到您的 dirName 引用 - 因此您的错误。
请注意,这是一个已知限制。 Python 代码本身包括提到缺少配置数据库:请参阅代码中的注释: https://github.com/pyca/pyopenssl/blob/master/src/OpenSSL/crypto.py ,约 754 行:
# We have no configuration database - but perhaps we should (some
# extensions may require it).

关于python - 如何使用 OpenSSL 使用 subjectAltName 和 dirName 生成自签名证书?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/64921662/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com