Почему это важно
Один тип ключа технически поддерживает разные операции, но проверяющая сторона обязана учитывать назначение, разрешённое сертификатом.
Что подтверждено
Биты Key Usage указывают допустимые операции, включая digitalSignature, keyEncipherment, keyCertSign и cRLSign.
Граница применимости: Расширение Key Usage по RFC 5280.
Key Usage задаёт базовые криптографические операции, а Extended Key Usage ограничивает прикладные назначения; при наличии обоих расширений сертификат должен удовлетворять каждому.
Граница применимости: Различие между Key Usage и Extended Key Usage.
Что проверить
- Сверьте разрешённые биты операций.
- Не игнорируйте признак критичности.
- Проверьте EKU отдельно.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник