Почему это важно
Проверки одной подписи конечного сертификата недостаточно: можно пропустить просроченного издателя, запрещённый путь CA, неверное назначение, ограничение имени или отозванный сертификат.
Что подтверждено
Проверка по RFC 5280 обрабатывает каждый сертификат в пути: проверяет подпись, срок действия, Basic Constraints, ограничения имён и правил, а также критические расширения.
Граница применимости: Базовая проверка пути по RFC 5280.
Допустимый путь PKIX подтверждает сертификат относительно якоря доверия, а клиент TLS отдельно сопоставляет ожидаемое имя сервиса с subjectAltName.
Граница применимости: Различие между допустимостью пути PKIX и проверкой имени сервиса TLS.
Что проверить
- Проверьте весь путь.
- Примените все критические ограничения.
- Отдельно проверьте имя сервиса и состояние отзыва.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник