Sertifikatvalidering
Bekreft serverens identitet
Sertifikatvalidering er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hvorfor validere sertifikater?
Kryptering alene er ikke nok. Hvis du krypterer en forbindelse til en angriper, har du sikret feil samtale.
Sertifikatvalidering sikrer at du faktisk kommuniserer med den tiltenkte serveren.
Hva klienten kontrollerer
Under håndtrykket verifiserer klienten flere ting:
- Sertifikatets kjede går til en klarert rot.
- Sertifikatet er innenfor gyldighetsperioden.
- Sertifikatet er ikke tilbakekalt.
- Vertsnavnet samsvarer.
Samsvar mellom vertsnavn
Vertsnavnet du koblet til, må samsvare med oppføringene for sertifikatets Subject Alternative Name (SAN).
Det gamle feltet Common Name (CN) er foreldet til dette formålet; moderne klienter krever SAN.
openssl x509 -in cert.pem -noout -ext subjectAltNameGyldighetsdatoer
Alle sertifikater har tidsstemplene Not Before og Not After. Utenfor dette tidsrommet avvises sertifikatet.
openssl x509 -in cert.pem -noout -datesVerifisering av tillitskjeden
Klienten følger kjeden fra bladsertifikatet til en rot i sitt tillitslager og verifiserer hver signatur.
Hvis det ikke finnes noen vei til en klarert rot, mislykkes valideringen selv om sertifikatet ser riktig ut.
Kontroll av tilbakekalling
Klienten kontrollerer om sertifikatet ble tilbakekalt før utløpet ved hjelp av OCSP eller en CRL.
Mange nettlesere bruker OCSP-stapling eller kuraterte tilbakekallingslister for å holde kontrollene raske.
Begrensninger for nøkkelbruk
Sertifikater angir tillatte bruksområder i utvidelsene Key Usage og Extended Key Usage.
Et serversertifikat må inneholde serverAuth, og et CA-sertifikat må ha CA-flagget satt. Sertifikater som brukes feil, avvises.
Sertifikat-pinning
Pinning hardkoder det forventede sertifikatet eller den offentlige nøkkelen i klienten, noe som er vanlig i mobilapper.
Selv et gyldig, CA-signert, men uventet sertifikat avvises, noe som beskytter mot useriøse eller kompromitterte CA-er.
Når validering mislykkes
Vanlige valideringsfeil omfatter:
- NET::ERR_CERT_DATE_INVALID (utløpt)
- NET::ERR_CERT_COMMON_NAME_INVALID (vertsnavnet samsvarer ikke)
- NET::ERR_CERT_AUTHORITY_INVALID (utsteder er ikke klarert)
Faren ved å hoppe over validering
Hvis du deaktiverer sertifikatverifisering, for eksempel med curl -k eller verify=False, fjerner du all beskyttelse mot etterligning.
Dette må aldri brukes i produksjonskode, fordi det inviterer til man-in-the-middle-angrep.
# DO NOT do this in production
curl -k https://example.comVerifisering fra kommandolinjen
Du kan kjøre en fullstendig valideringskontroll mot en server som er i drift.
openssl s_client -connect example.com:443 \
-verify_hostname example.com -verify_return_errorHurtigsjekk
En utvikler setter verify=False for å skjule en sertifikatfeil i produksjon. Hvilken risiko introduserer dette?
Oppsummering
Du har lært hvordan klienter utfører sertifikatvalidering.
- Kontrollene omfatter tillitskjede, gyldighetsdatoer, tilbakekalling og vertsnavn (SAN).
- Pinning gir ekstra beskyttelse mot useriøse CA-er.
- Deaktiver aldri validering i produksjon.
Deretter ser vi på vanlige angrep mot TLS.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «Sertifikatvalidering» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Sertifikatvalidering», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sertifikatvalidering»?
Bekreft serverens identitet Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Sertifikatvalidering»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- TLS-håndtrykket
- Chiffersuiter
- Sertifikatvalidering
- Vanlige TLS-angrep