Почему это важно
Все подписи в пути могут быть корректны, но без подходящего локального якоря этот путь не станет доверенным для конкретного клиента.
Что подтверждено
Якорь доверия входит в исходные данные проверки пути и включает доверенное имя издателя, алгоритм, открытый ключ и при необходимости ограничения.
Граница применимости: Исходные данные проверки пути по RFC 5280.
Самоподпись корневого сертификата не создаёт доверие: проверяющая сторона получает якорь через отдельную настройку или доверенный канал распространения.
Граница применимости: Различие между самоподписью корня и настроенным доверием.
Что проверить
- Зафиксируйте источник якоря.
- Ограничьте область доверия.
- Контролируйте распространение и обновление якорей.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточник