Почему это важно
Сертификат доверенного центра для другого узла может иметь правильную цепочку и всё равно должен быть отклонён из-за несовпадения имени.
Что подтверждено
Клиент TLS формирует ожидаемое имя сервиса из настроенного или введённого адреса и сравнивает его с подходящим идентификатором subjectAltName.
Граница применимости: Проверка идентичности сервиса по RFC 9525.
Проверка цепочки сертификатов и совпадения имени обязательны вместе: первая проверяет издателей, вторая — тот ли это сервис.
Граница применимости: Различие между проверкой PKIX и идентичностью приложения.
Что проверить
- Зафиксируйте ожидаемое имя.
- Проверьте подходящий тип SAN.
- Отклоняйте несовпадение без обходного варианта.
Первоисточники
Service Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточникInternet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточник