0Pricing
Cyber Security Academy · Lezione

Catene di certificati

Convalidare i percorsi di fiducia

Catene di certificati è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è una catena di certificati?

Una catena di certificati, o catena di fiducia, è l'elenco ordinato di certificati che collega il certificato foglia di un server a un certificato radice attendibile.

Ogni certificato è firmato da quello immediatamente superiore.

I tre anelli

Una catena tipica è composta da tre elementi:

  • Il certificato leaf (entità finale) del server effettivo.
  • Il o i certificati intermedi che hanno firmato quello leaf.
  • Il certificato radice che ha firmato quello intermedio.

Come viene convalidata la catena

Per convalidare la catena, il client verifica ogni firma procedendo verso l'alto:

  • La chiave pubblica della radice verifica il certificato intermedio.
  • La chiave pubblica dell'intermedio verifica il certificato leaf.

Se tutte le firme sono valide e la catena termina con una radice attendibile, la catena è valida.

Ispezionare una catena attiva

È possibile visualizzare la catena presentata da un server usando s_client di OpenSSL.

openssl s_client -connect example.com:443 -showcerts

Collegamento tra issuer e subject

Le catene si collegano facendo corrispondere i campi: l'Issuer di un certificato è uguale al Subject del certificato sopra di esso.

openssl x509 -in leaf.pem -noout -issuer -subject

Il problema dell'intermedio mancante

Un errore molto comune consiste nell'inviare dal server solo il certificato leaf e nel dimenticare l'intermedio.

Alcuni client non riescono quindi a costruire un percorso fino alla radice e segnalano un certificato non attendibile, anche se dal punto di vista tecnico tutto è valido.

Costruire la catena completa

I server devono inviare il certificato leaf insieme a tutti gli intermedi (ma in genere non la radice, che i client possiedono già).

Questo file combinato viene spesso chiamato fullchain.pem.

cat leaf.pem intermediate.pem > fullchain.pem

Verificare rispetto a una radice

È possibile verificare localmente una catena fornendo la radice attendibile.

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

Regole di convalida del percorso

La convalida non riguarda solo le firme. Il client verifica anche:

  • Che ogni certificato sia entro il periodo di validità.
  • Che la catena non sia revocata.
  • Che i certificati CA abbiano impostato il flag CA nei vincoli di base.
  • Che siano rispettati l'uso della chiave e i vincoli sui nomi.

Cross-signing

A volte una nuova radice non è ancora attendibile ovunque. Il cross-signing consente a una radice precedente e ampiamente attendibile di firmare anche il nuovo certificato intermedio.

In questo modo si creano più percorsi validi, migliorando la compatibilità con i dispositivi meno recenti.

Perché le catene non sono valide

Tra i problemi più comuni delle catene troviamo:

  • Certificato intermedio mancante
  • Certificato scaduto in qualsiasi punto del percorso
  • Ordine errato nel file della catena
  • Radice non attendibile o non più attendibile

Verifica rapida

Un server presenta solo il proprio certificato leaf e alcuni client lo segnalano come non attendibile. Qual è la causa più probabile?

Riepilogo

Ha imparato come una catena di certificati collega un certificato leaf a una radice attendibile attraverso certificati intermedi.

  • La convalida percorre la catena verificando ogni firma, le date e la revoca.
  • I server devono inviare la catena completa per evitare errori dovuti a intermedi mancanti.
  • Il cross-signing migliora la compatibilità.

Nel prossimo argomento esamineremo le attività operative di gestione dei certificati.

Domande Frequenti

La lezione «Catene di certificati» è gratuita?

Sì — il testo completo di «Catene di certificati» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Catene di certificati»?

Convalidare i percorsi di fiducia Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Catene di certificati»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Infrastruttura a chiave pubblica
  2. Autorità di certificazione
  3. Catene di certificati
  4. Gestire i certificati
← Torna a Cyber Security Academy