Cyber Security Academy · Lektion

Certifikatkedjor

Validera förtroendekedjor

Lektion 3 av 413 steg

Certifikatkedjor är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad är en certifikatkedja?

En certifikatkedja (eller tillitskedja) är den ordnade lista över certifikat som länkar en servers slutcertifikat till ett betrott rotcertifikat.

Varje certifikat signeras av det som står ovanför det.

De tre länkarna

En typisk kedja består av tre delar:

  • Leaf (end-entity)-certifikatet för den faktiska servern.
  • Intermediate-certifikat som har signerat leaf-certifikatet.
  • Root-certifikatet som har signerat intermediate-certifikatet.

Så följer valideringen kedjan

Vid validering kontrollerar klienten varje signatur uppåt i kedjan:

  • Rotens publika nyckel verifierar intermediate-certifikatet.
  • Intermediate-certifikatets publika nyckel verifierar leaf-certifikatet.

Om alla signaturer verifieras och kedjan slutar vid en betrodd rot är kedjan giltig.

Inspektera en aktiv kedja

Ni kan visa den kedja som en server presenterar med OpenSSL:s s_client.

openssl s_client -connect example.com:443 -showcerts

Kopplingen mellan Issuer och Subject

Kedjor kopplas samman genom matchande fält: ett certifikats Issuer är samma som Subject för certifikatet ovanför det.

openssl x509 -in leaf.pem -noout -issuer -subject

Problemet med det saknade intermediate-certifikatet

Ett mycket vanligt fel är att en server bara skickar sitt leaf-certifikat och glömmer intermediate-certifikatet.

Vissa klienter kan då inte bygga en sökväg till roten och rapporterar ett opålitligt certifikat, trots att allt tekniskt sett är giltigt.

Bygga hela kedjan

Servrar bör skicka leaf-certifikatet tillsammans med alla intermediate-certifikat, men vanligtvis inte roten eftersom klienterna redan har den.

Den här kombinerade filen kallas ofta fullchain.pem.

cat leaf.pem intermediate.pem > fullchain.pem

Verifiera mot en rot

Ni kan verifiera en kedja lokalt genom att ange den betrodda roten.

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

Regler för sökvägsvalidering

Validering handlar om mer än signaturer. Klienten kontrollerar också:

  • Att varje certifikat ligger inom sina giltighetsdatum.
  • Att kedjan inte är återkallad.
  • Att CA-certifikat har CA-flaggan satt i Basic Constraints.
  • Att nyckelanvändning och namnbegränsningar följs.

Korssignering

Ibland är en ny rot ännu inte betrodd överallt. Korssignering gör att en äldre, brett betrodd rot också kan signera det nya intermediate-certifikatet.

Det skapar flera giltiga sökvägar och förbättrar kompatibiliteten med äldre enheter.

Varför kedjor misslyckas

Vanliga fel i certifikatkedjor är:

  • Saknat intermediate-certifikat
  • Utgånget certifikat någonstans i sökvägen
  • Fel ordning i kedjefilen
  • Obetrodd eller inte längre betrodd rot

Snabb kontroll

En server presenterar bara sitt leaf-certifikat och vissa klienter rapporterar det som opålitligt. Vad är den mest sannolika orsaken?

Sammanfattning

Ni har lärt Er hur en certifikatkedja kopplar ett leaf-certifikat till en betrodd rot via intermediate-certifikat.

  • Valideringen följer kedjan och verifierar varje signatur, giltighetsdatum och återkallelse.
  • Servrar bör skicka hela kedjan för att undvika fel på grund av saknade intermediate-certifikat.
  • Korssignering förbättrar kompatibiliteten.

Härnäst går vi igenom de operativa uppgifterna för att hantera certifikat.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Certifikatkedjor” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Certifikatkedjor”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Certifikatkedjor”?

Validera förtroendekedjor Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Certifikatkedjor”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Infrastruktur för publika nycklar
  2. Certifikatutfärdare
  3. Certifikatkedjor
  4. Hantera certifikat
← Tillbaka till Cyber Security Academy