ใบรับรองหลักควรรวมอยู่ในชุดข้อมูล CA หรือไม่


11

ฉันเพิ่งเยี่ยมชมการทดสอบเซิร์ฟเวอร์ SSL ของ Qualysเพื่อยืนยันว่ามีการติดตั้งใบรับรอง Namecheap อย่างถูกต้อง ทุกอย่างดูดียกเว้นปัญหาห่วงโซ่เดียว ("มีสมอ"):

ห่วงโซ่ใบรับรอง

ดูเหมือนว่าฉันควรจะสามารถแก้ไขปัญหานี้ได้โดยการลบ AddTrust External CA Root ซึ่งมีอยู่แล้วในร้านค้าที่เชื่อถือได้ (ส่วนใหญ่?) อย่างไรก็ตามคำแนะนำการติดตั้งของ Namecheap ระบุอย่างชัดเจนว่านี่เป็นหนึ่งในสามใบรับรองในชุด CA:

  • ComodoRSADomainValidationSecureServerCA.crt
  • COMODORSAAddTrustCA.crt
  • AddTrustExternalCARoot.crt

จะปลอดภัยหรือไม่ที่จะเพิกเฉยคำแนะนำของ Namecheap และลบใบรับรองรูท AddTrust External CA ออกจากสายโซ่ ถ้าเป็นเช่นนั้นเหตุใด Namecheap จึงรวมไว้ในที่แรก?

คำตอบ:


14

ไม่มีประโยชน์ในการรวมไว้ หากเบราว์เซอร์ไคลเอ็นต์หรือไลบรารีมีใบรับรองที่เชื่อถือได้แสดงว่าไม่จำเป็นต้องมีสำเนาอื่นหากไม่มีและรวมถึงจะไม่ทำให้เชื่อถือได้

ฉันไม่รู้ว่าทำไม Namecheap จะรวมไว้ในคำแนะนำของพวกเขา ความระมัดระวังมากมาย ไม่ใช่ข้อผิดพลาดหรือการละเมิดการปฏิบัติตามข้อกำหนดที่จะรวมไว้ เว็บไซต์ของคุณจะทำงานได้ดีกับมันในปัจจุบัน อย่างไรก็ตามมันจะเพิ่ม (มาก) เล็กน้อยในเวลาประมวลผลการจับมือกันและไม่มีจุดประสงค์เชิงปฏิบัติอื่น ๆ ซึ่งเป็นสาเหตุที่ Qualys รวมไว้เป็นคำเตือน

https://community.qualys.com/thread/11234


1
บางทีพวกเขาเชื่อว่าหากเบราว์เซอร์ไคลเอนต์ไม่เชื่อถือใบรับรอง CA ของพวกเขาผู้ใช้ต้องการเพิ่มใบรับรอง CA นั้นลงในรายการของรูทที่เชื่อถือได้ แต่เธอต้องการให้มีใบรับรอง CA เพื่อทำสิ่งนี้ .
Joker_vD

2
@Joker_vD ไม่น่าจะมีเบราว์เซอร์ มีความเป็นไปได้มากกว่านี้หากใบรับรองมีไว้สำหรับใช้ใน IoT หรืออุปกรณ์ฝังตัวซึ่งไม่จำเป็นต้องติดตั้งชุดใบรับรองมาตรฐาน ถึงกระนั้นผู้ที่ทำงานกับระบบปฏิบัติการเหล่านั้นควรสามารถดาวน์โหลดใบรับรองหลักจากเว็บไซต์ของ CA ได้อย่างง่ายดาย มันเป็นเรื่องแปลก.
Martijn Heemels

5

ดูเหมือนว่าบางคนมีปัญหานี้ - และใช่มันอาจปลอดภัยที่จะเพิกเฉยคำแนะนำการกำหนดค่า NameCheap ต่อลิงก์:

ใช่ที่ถูกต้อง. มันไม่ใช่ปัญหาในแง่ที่ว่าสมอไม่ได้รับอนุญาต แต่ใบรับรองพิเศษ (ซึ่งไม่มีจุดประสงค์) นั้นเพิ่มความล่าช้าในการจับมือกัน บางคนสนใจเรื่องนั้นซึ่งเป็นเหตุผลที่ให้ข้อมูลในการทดสอบ

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.