Почему это важно
Сертификат с правильным именем, но без нужного назначения serverAuth или clientAuth, не должен приниматься в соответствующей роли TLS.
Что подтверждено
EKU содержит один или несколько идентификаторов назначения ключа и может ограничивать сертификат, например ролями serverAuth или clientAuth.
Граница применимости: Расширение Extended Key Usage по RFC 5280.
Назначение clientAuth разрешает криптографическое использование сертификата клиентом TLS, но приложение отдельно сопоставляет учётную запись и определяет полномочия.
Граница применимости: Различие между назначением сертификата и прикладной авторизацией.
Что проверить
- Требуйте нужное назначение EKU.
- Сопоставьте его с Key Usage.
- Примените правила проверки личности.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточникGuidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточник