【问题标题】:How does CA verify if i own the domain if i ask it to sign my CSR如果我要求它签署我的 CSR,CA 如何验证我是否拥有该域
【发布时间】:2020-07-30 04:35:47
【问题描述】:

如果我为不属于我的域提出证书签名请求 (CSR) 并要求 CA 签署我的 CSR,会发生什么情况?

【问题讨论】:

  • CA从不签署 CSR。它签署证书,该证书基于 CSR,但与CSR 完全不同。
  • 在颁发证书的技术步骤中什么都没有发生(你可以自己尝试,你可以是CA)。但是,CA 必须在颁发证书之前验证请求。可以通过多种方式验证请求(例如使用 DNS 或 HTTP 查询),但目的始终是确定您是否真的控制了您要求为其生成证书的域。一些证书提供商甚至为您隐藏了 CSR 步骤:他们在您的浏览器中生成一个私钥,您选择域,他们创建数据并将其发送到 CA 进行验证,然后颁发。

标签: ssl openssl cryptography certificate keytool


【解决方案1】:

取决于证书的 CA 和类型。像 LetsEncrypt 这样的自动化 CA 具有客户端脚本,可以将某些内容发布到域(DNS、Web 等)以对其进行身份验证。有些人可能会通过电子邮件发送您在该域中提供给他们的地址,并希望与您交谈。一些非常老派的 CA 可能会在电话簿中查找公司名称并拨打电话。

【讨论】:

  • 此外,现在如果所有者设置了CAA record in DNS 并且您提交给任何其他 CA,他们必须拒绝您的请求;所有者已经从该 CA 获得了证书,这很可能,并且您在那里提交他们会看到您的新请求与所有者之前的请求不同。
  • “一些非常老派的 CA 可能会在电话簿中查找公司名称并打电话。” 为什么是老派?有多种验证方法,它还取决于证书的类型(DV vs OV vs EV)。所有内容都在 CABForum 指南cabforum.org/wp-content/uploads/CA-Browser-Forum-BR-1.6.9.pdf 中针对当前版本进行了详细说明,尤其是有关验证的第 3.2 节。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2012-10-25
  • 2020-08-12
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-09-25
相关资源
最近更新 更多