Почему это важно
Конечный сертификат без корректного CA=true нельзя использовать для выпуска других сертификатов, даже если его ключ технически способен поставить подпись.
Что подтверждено
Расширение Basic Constraints содержит логический признак cA и необязательное поле pathLenConstraint, ограничивающее глубину цепочки подчинённых CA.
Граница применимости: Расширение Basic Constraints по RFC 5280.
Если сертификат CA содержит Key Usage, в нём также должен быть разрешён keyCertSign; Basic Constraints и Key Usage проверяют совместно.
Граница применимости: Совместная проверка расширений, разрешающих работу CA.
Что проверить
- Проверьте критичность и признак CA.
- Сверьте pathLenConstraint.
- Сопоставьте разрешение keyCertSign.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточник