Почему это важно
CA должен проверить подпись и право заявителя на каждое запрошенное имя, а не копировать поля запроса в сертификат без проверки.
Что подтверждено
Структура CertificationRequestInfo в PKCS #10 содержит имя владельца, открытый ключ и атрибуты, а подпись запроса создаётся соответствующим закрытым ключом.
Граница применимости: Синтаксис запроса по RFC 2986.
Правильная подпись CSR подтверждает владение ключом запроса, но CA отдельно проверяет право на точные имена и может отклонить расширения.
Граница применимости: Различие между владением ключом и правом на выпуск сертификата.
Что проверить
- Проверьте подпись CSR.
- Сверьте точный набор имён.
- Отфильтруйте расширения по профилю.
Первоисточники
PKCS #10: Certification Request Syntax Specification Version 1.7
Internet Engineering Task Force · RFC 2986, November 2000
Определяет структуру PKCS #10 CSR и подпись request information private key заявителя.
Открыть первоисточникAutomatic Certificate Management Environment
Internet Engineering Task Force · RFC 8555, March 2019
Определяет ACME account, order, authorization, challenge, finalize, certificate download и revocation workflow.
Открыть первоисточник