Почему это важно
Единый синтаксис позволяет разным системам читать сертификат, но конкретный профиль и правила приложения определяют допустимые поля и назначение.
Что подтверждено
Сертификат X.509 v3 содержит серийный номер, издателя, срок действия, владельца, открытый ключ и расширения внутри подписываемой структуры.
Граница применимости: Формат сертификата по RFC 5280.
X.509 определяет структуру и смысл расширений, а правила TLS отдельно задают сопоставление ожидаемого имени сервиса.
Граница применимости: Различие между синтаксисом сертификата и профилем применения в TLS.
Что проверить
- Разберите все расширения.
- Отклоните незнакомое критическое расширение.
- Примените профиль конкретного приложения.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник