Почему это важно
Ключ подписи CA позволяет создавать доверенные связи для множества сертификатов, поэтому его защита и ограничения важнее защиты одного конечного сертификата.
Что подтверждено
CA выпускает сертификат, связывает владельца с открытым ключом и подтверждает эту связь своей подписью по установленным правилам.
Граница применимости: Роль CA по RFC 5280.
CA сообщает состояние выпущенных сертификатов, но проверяющая сторона сама строит и проверяет путь доверия и сопоставляет имя сервиса.
Граница применимости: Различие между обязанностями издателя и проверкой на стороне клиента.
Что проверить
- Изолируйте ключ подписи.
- Ограничьте профили сертификатов и область полномочий.
- Своевременно публикуйте сведения об отзыве.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник