PKI и жизненный цикл сертификатов · проверено по источникам

Идентичность сервиса TLS

Идентичность сервиса TLS подтверждает, что проверенный сертификат содержит имя именно того сервиса, к которому намеревался подключиться клиент.

Также ищут: TLS service identity · TLS server identity · reference identifier matching · service certificate identity

Практический смысл

Почему это важно

Сертификат доверенного центра для другого узла может иметь правильную цепочку и всё равно должен быть отклонён из-за несовпадения имени.

Доказательная часть

Что подтверждено

  1. Клиент TLS формирует ожидаемое имя сервиса из настроенного или введённого адреса и сравнивает его с подходящим идентификатором subjectAltName.

    Граница применимости: Проверка идентичности сервиса по RFC 9525.

  2. Проверка цепочки сертификатов и совпадения имени обязательны вместе: первая проверяет издателей, вторая — тот ли это сервис.

    Граница применимости: Различие между проверкой PKIX и идентичностью приложения.

Перед спецификацией

Что проверить

  1. Зафиксируйте ожидаемое имя.
  2. Проверьте подходящий тип SAN.
  3. Отклоняйте несовпадение без обходного варианта.
Открытые основания

Первоисточники

  • Первичная спецификация

    Service Identity in TLS

    Internet Engineering Task Force · RFC 9525, November 2023

    Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.

    Открыть первоисточник
  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие