Certifikatkedjor
Validera förtroendekedjor
Certifikatkedjor är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad är en certifikatkedja?
En certifikatkedja (eller tillitskedja) är den ordnade lista över certifikat som länkar en servers slutcertifikat till ett betrott rotcertifikat.
Varje certifikat signeras av det som står ovanför det.
De tre länkarna
En typisk kedja består av tre delar:
- Leaf (end-entity)-certifikatet för den faktiska servern.
- Intermediate-certifikat som har signerat leaf-certifikatet.
- Root-certifikatet som har signerat intermediate-certifikatet.
Så följer valideringen kedjan
Vid validering kontrollerar klienten varje signatur uppåt i kedjan:
- Rotens publika nyckel verifierar intermediate-certifikatet.
- Intermediate-certifikatets publika nyckel verifierar leaf-certifikatet.
Om alla signaturer verifieras och kedjan slutar vid en betrodd rot är kedjan giltig.
Inspektera en aktiv kedja
Ni kan visa den kedja som en server presenterar med OpenSSL:s s_client.
openssl s_client -connect example.com:443 -showcertsKopplingen mellan Issuer och Subject
Kedjor kopplas samman genom matchande fält: ett certifikats Issuer är samma som Subject för certifikatet ovanför det.
openssl x509 -in leaf.pem -noout -issuer -subjectProblemet med det saknade intermediate-certifikatet
Ett mycket vanligt fel är att en server bara skickar sitt leaf-certifikat och glömmer intermediate-certifikatet.
Vissa klienter kan då inte bygga en sökväg till roten och rapporterar ett opålitligt certifikat, trots att allt tekniskt sett är giltigt.
Bygga hela kedjan
Servrar bör skicka leaf-certifikatet tillsammans med alla intermediate-certifikat, men vanligtvis inte roten eftersom klienterna redan har den.
Den här kombinerade filen kallas ofta fullchain.pem.
cat leaf.pem intermediate.pem > fullchain.pemVerifiera mot en rot
Ni kan verifiera en kedja lokalt genom att ange den betrodda roten.
openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pemRegler för sökvägsvalidering
Validering handlar om mer än signaturer. Klienten kontrollerar också:
- Att varje certifikat ligger inom sina giltighetsdatum.
- Att kedjan inte är återkallad.
- Att CA-certifikat har CA-flaggan satt i Basic Constraints.
- Att nyckelanvändning och namnbegränsningar följs.
Korssignering
Ibland är en ny rot ännu inte betrodd överallt. Korssignering gör att en äldre, brett betrodd rot också kan signera det nya intermediate-certifikatet.
Det skapar flera giltiga sökvägar och förbättrar kompatibiliteten med äldre enheter.
Varför kedjor misslyckas
Vanliga fel i certifikatkedjor är:
- Saknat intermediate-certifikat
- Utgånget certifikat någonstans i sökvägen
- Fel ordning i kedjefilen
- Obetrodd eller inte längre betrodd rot
Snabb kontroll
En server presenterar bara sitt leaf-certifikat och vissa klienter rapporterar det som opålitligt. Vad är den mest sannolika orsaken?
Sammanfattning
Ni har lärt Er hur en certifikatkedja kopplar ett leaf-certifikat till en betrodd rot via intermediate-certifikat.
- Valideringen följer kedjan och verifierar varje signatur, giltighetsdatum och återkallelse.
- Servrar bör skicka hela kedjan för att undvika fel på grund av saknade intermediate-certifikat.
- Korssignering förbättrar kompatibiliteten.
Härnäst går vi igenom de operativa uppgifterna för att hantera certifikat.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Certifikatkedjor” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Certifikatkedjor”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Certifikatkedjor”?
Validera förtroendekedjor Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Certifikatkedjor”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.