Pengesahan Sijil
Sahkan identiti pelayan
Pengesahan Sijil ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Mengapakah Sijil Perlu Disahkan?
Penyulitan sahaja tidak mencukupi. Jika anda menyulitkan sambungan kepada seorang penyerang, anda telah melindungi perbualan yang salah.
Pengesahan sijil memastikan bahawa anda benar-benar berkomunikasi dengan pelayan yang dimaksudkan.
Perkara yang Disemak oleh Klien
Semasa jabat tangan, klien mengesahkan beberapa perkara:
- Rantaian sijil sampai ke punca yang dipercayai.
- Sijil masih dalam tempoh sahnya.
- Sijil tidak dibatalkan.
- Nama hos sepadan.
Padanan Nama Hos
Nama hos yang anda sambungkan mestilah sepadan dengan entri Nama Alternatif Subjek (SAN) pada sijil.
Medan Nama Biasa (CN) yang lama sudah tidak digunakan untuk tujuan ini; klien moden memerlukan SAN.
openssl x509 -in cert.pem -noout -ext subjectAltNameTarikh Kesahan
Setiap sijil mempunyai cap masa Tidak Sebelum dan Tidak Selepas. Di luar julat ini, sijil akan ditolak.
openssl x509 -in cert.pem -noout -datesPengesahan Rantaian Kepercayaan
Klien menjejaki rantaian daripada sijil daun hingga ke punca dalam stor kepercayaannya, sambil mengesahkan setiap tandatangan.
Jika tiada laluan ke punca yang dipercayai, pengesahan akan gagal walaupun sijil itu kelihatan betul.
Semakan Pembatalan
Klien menyemak sama ada sijil telah dibatalkan lebih awal menggunakan OCSP atau CRL.
Banyak pelayar bergantung pada penstapelan OCSP atau senarai pembatalan terpilih supaya semakan kekal pantas.
Kekangan Penggunaan Kunci
Sijil mengisytiharkan penggunaan yang dibenarkan dalam sambungan Penggunaan Kunci dan Penggunaan Kunci Lanjutan.
Sijil pelayan mesti mengandungi serverAuth; sijil CA mesti menetapkan bendera CA. Sijil yang disalahgunakan akan ditolak.
Pemakuan Sijil
Pemakuan menetapkan secara keras sijil atau kunci awam yang dijangka dalam klien, dan kaedah ini biasa digunakan dalam aplikasi mudah alih.
Walaupun sah dan ditandatangani CA, sijil yang tidak dijangka tetap akan ditolak, sekali gus melindungi daripada CA yang berniat jahat atau terjejas.
Apabila Pengesahan Gagal
Ralat pengesahan yang biasa termasuk:
- NET::ERR_CERT_DATE_INVALID (telah luput)
- NET::ERR_CERT_COMMON_NAME_INVALID (nama hos tidak sepadan)
- NET::ERR_CERT_AUTHORITY_INVALID (penerbit tidak dipercayai)
Bahaya Melangkau Pengesahan
Melumpuhkan pengesahan sijil, contohnya menggunakan curl -k atau verify=False, menghapuskan semua perlindungan daripada penyamaran.
Perkara ini tidak boleh digunakan dalam kod pengeluaran kerana tindakan tersebut membuka peluang kepada serangan orang tengah.
# DO NOT do this in production
curl -k https://example.comPengesahan daripada Baris Perintah
Anda boleh menjalankan semakan pengesahan penuh terhadap pelayan yang aktif.
openssl s_client -connect example.com:443 \
-verify_hostname example.com -verify_return_errorSemakan Pantas
Seorang pembangun menetapkan verify=False untuk menyenyapkan ralat sijil dalam pengeluaran. Apakah risiko yang timbul?
Ringkasan
Anda telah mempelajari cara klien menjalankan pengesahan sijil.
- Semakan merangkumi kepercayaan rantaian, tarikh kesahan, pembatalan dan nama hos (SAN).
- Pemakuan menambah perlindungan daripada CA yang berniat jahat.
- Jangan sesekali melumpuhkan pengesahan dalam pengeluaran.
Seterusnya, kita akan melihat serangan biasa terhadap TLS.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Pengesahan Sijil” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pengesahan Sijil”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pengesahan Sijil”?
Sahkan identiti pelayan Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Pengesahan Sijil” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Jabat Tangan TLS
- Suite Sifer
- Pengesahan Sijil
- Serangan TLS Biasa