0Pricing
Cyber Security Academy · Lekcja

Łańcuchy certyfikatów

Weryfikuj ścieżki zaufania

Łańcuchy certyfikatów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest łańcuch certyfikatów?

Łańcuch certyfikatów (lub łańcuch zaufania) to uporządkowana lista certyfikatów łącząca certyfikat końcowy serwera z zaufanym certyfikatem głównym.

Każdy certyfikat jest podpisany przez certyfikat znajdujący się wyżej w łańcuchu.

Trzy ogniwa

Typowy łańcuch składa się z trzech elementów:

  • Certyfikat końcowy (end-entity) dotyczący właściwego serwera.
  • Certyfikat pośredni lub certyfikaty pośrednie, które podpisały certyfikat końcowy.
  • Certyfikat główny, który podpisał certyfikat pośredni.

Jak przebiega walidacja łańcucha

Aby przeprowadzić walidację, klient sprawdza kolejno każdy podpis, poruszając się w górę łańcucha:

  • Klucz publiczny certyfikatu głównego weryfikuje certyfikat pośredni.
  • Klucz publiczny certyfikatu pośredniego weryfikuje certyfikat końcowy.

Jeśli każdy podpis zostanie poprawnie zweryfikowany, a łańcuch kończy się zaufanym certyfikatem głównym, jest on prawidłowy.

Analiza łańcucha używanego przez serwer

Łańcuch przedstawiany przez serwer mogą Państwo wyświetlić za pomocą narzędzia s_client OpenSSL.

openssl s_client -connect example.com:443 -showcerts

Powiązanie wystawcy z podmiotem

Łańcuchy są łączone na podstawie zgodności pól: Issuer certyfikatu jest równy polu Subject certyfikatu znajdującego się wyżej w łańcuchu.

openssl x509 -in leaf.pem -noout -issuer -subject

Problem brakującego certyfikatu pośredniego

Bardzo częstym błędem jest wysłanie przez serwer wyłącznie certyfikatu końcowego i pominięcie certyfikatu pośredniego.

Niektórzy klienci nie mogą wtedy zbudować ścieżki do certyfikatu głównego i zgłaszają niezaufany certyfikat, mimo że pod względem technicznym wszystko jest poprawne.

Budowanie pełnego łańcucha

Serwery powinny wysyłać certyfikat końcowy wraz ze wszystkimi certyfikatami pośrednimi, ale zazwyczaj bez certyfikatu głównego, który klienci już posiadają.

Taki połączony plik jest często nazywany fullchain.pem.

cat leaf.pem intermediate.pem > fullchain.pem

Weryfikacja względem certyfikatu głównego

Łańcuch mogą Państwo zweryfikować lokalnie, podając zaufany certyfikat główny.

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

Zasady walidacji ścieżki

Walidacja obejmuje więcej niż tylko podpisy. Klient sprawdza również:

  • Każdy certyfikat mieści się w okresie swojej ważności.
  • Łańcuch nie został unieważniony.
  • Certyfikaty CA mają ustawioną flagę CA w podstawowych ograniczeniach.
  • Przestrzegane są zasady użycia klucza i ograniczenia nazw.

Podpisywanie krzyżowe

Czasami nowy certyfikat główny nie jest jeszcze wszędzie zaufany. Podpisywanie krzyżowe pozwala, aby starszy, szeroko zaufany certyfikat główny również podpisał nowy certyfikat pośredni.

Tworzy to wiele prawidłowych ścieżek i poprawia zgodność ze starszymi urządzeniami.

Dlaczego łańcuchy zawodzą

Do typowych problemów z łańcuchem należą:

  • Brak certyfikatu pośredniego
  • Wygasły certyfikat w dowolnym miejscu ścieżki
  • Nieprawidłowa kolejność w pliku łańcucha
  • Niezaufany lub odrzucony certyfikat główny

Szybkie sprawdzenie

Serwer przedstawia wyłącznie swój certyfikat końcowy, a niektórzy klienci zgłaszają go jako niezaufany. Jaka jest najbardziej prawdopodobna przyczyna?

Podsumowanie

Dowiedzieli się Państwo, jak łańcuch certyfikatów łączy certyfikat końcowy z zaufanym certyfikatem głównym za pośrednictwem certyfikatów pośrednich.

  • Walidacja przebiega wzdłuż łańcucha i obejmuje weryfikację każdego podpisu, dat ważności oraz unieważnienia.
  • Serwery powinny wysyłać pełny łańcuch, aby uniknąć błędów związanych z brakującym certyfikatem pośrednim.
  • Podpisywanie krzyżowe poprawia zgodność.

W następnym temacie omówimy zadania operacyjne związane z zarządzaniem certyfikatami.

Często zadawane pytania

Czy lekcja „Łańcuchy certyfikatów” jest bezpłatna?

Tak — pełny tekst „Łańcuchy certyfikatów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Łańcuchy certyfikatów”?

Weryfikuj ścieżki zaufania Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Łańcuchy certyfikatów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Infrastruktura klucza publicznego
  2. Urzędy certyfikacji
  3. Łańcuchy certyfikatów
  4. Zarządzanie certyfikatami
← Powrót do Cyber Security Academy