Validação de certificados
Verifique a identidade do servidor
Validação de certificados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que validar certificados?
A criptografia, por si só, não é suficiente. Se você criptografar uma conexão com um atacante, terá protegido a conversa errada.
A validação de certificados garante que você realmente esteja se comunicando com o servidor pretendido.
O que o cliente verifica
Durante a negociação, o cliente verifica vários aspectos:
- A cadeia chega a uma raiz confiável.
- O certificado está dentro do período de validade.
- O certificado não foi revogado.
- O nome do host corresponde.
Correspondência do nome do host
O nome do host ao qual você se conectou deve corresponder às entradas de Nome alternativo do assunto (SAN) do certificado.
O antigo campo Nome comum (CN) foi descontinuado para essa finalidade; os clientes modernos exigem SAN.
openssl x509 -in cert.pem -noout -ext subjectAltNameDatas de validade
Todo certificado tem registros de data e hora Não antes de e Não depois de. Fora desse intervalo, o certificado é rejeitado.
openssl x509 -in cert.pem -noout -datesVerificação da cadeia de confiança
O cliente percorre a cadeia do certificado folha até um certificado raiz em seu repositório de confiança, verificando cada assinatura.
Se não existir um caminho até uma raiz confiável, a validação falhará mesmo que o certificado pareça correto.
Verificação de revogação
O cliente verifica se o certificado foi revogado prematuramente usando OCSP ou uma CRL.
Muitos navegadores dependem da inclusão de respostas OCSP ou de listas de revogação selecionadas para manter as verificações rápidas.
Restrições de uso da chave
Os certificados declaram os usos permitidos nas extensões Uso de chave e Uso estendido de chave.
Um certificado de servidor deve incluir serverAuth; um certificado de CA deve ter o sinalizador CA definido. Certificados usados de forma inadequada são rejeitados.
Fixação de certificados
A fixação grava diretamente no cliente o certificado ou a chave pública esperada (algo comum em aplicativos móveis).
Até mesmo um certificado válido, assinado por uma CA, mas inesperado é rejeitado, protegendo contra CAs maliciosas ou comprometidas.
Quando a validação falha
Os erros comuns de validação incluem:
- NET::ERR_CERT_DATE_INVALID (expirado)
- NET::ERR_CERT_COMMON_NAME_INVALID (incompatibilidade do nome do host)
- NET::ERR_CERT_AUTHORITY_INVALID (emissor não confiável)
O perigo de ignorar a validação
Desativar a verificação de certificados (por exemplo, curl -k ou verify=False) remove toda a proteção contra falsificação de identidade.
Isso nunca deve ser usado em código de produção, pois facilita ataques de intermediário.
# DO NOT do this in production
curl -k https://example.comVerificação pela linha de comando
Você pode executar uma verificação completa de validação em um servidor ativo.
openssl s_client -connect example.com:443 \
-verify_hostname example.com -verify_return_errorVerificação rápida
Um desenvolvedor configura verify=False para silenciar um erro de certificado em produção. Que risco isso introduz?
Recapitulação
Você aprendeu como os clientes realizam a validação de certificados.
- As verificações incluem confiança na cadeia, datas de validade, revogação e nome do host (SAN).
- A fixação acrescenta proteção contra CAs maliciosas.
- Nunca desative a validação em produção.
Em seguida, veremos ataques comuns contra TLS.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Validação de certificados” é grátis?
Sim — o texto completo de “Validação de certificados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Validação de certificados”?
Verifique a identidade do servidor Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Validação de certificados”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O handshake do TLS
- Conjuntos de cifras
- Validação de certificados
- Ataques comuns contra TLS