【问题标题】:HTTPS certificates are (almost) every week invalidatedHTTPS 证书(几乎)每周都会失效
【发布时间】:2021-02-04 06:53:01
【问题描述】:

可能很多人都有 HTTPS 证书失效的问题。

日常是使用JREkeytoolKeystore Explorer重新导入远程站点的证书。

我们还能做些什么来自动化导入过程?

JRE 运行时要导入什么证书

KI

【问题讨论】:

  • 这个活动应该是一次性的。您是否知道替换 cacerts 的任何其他应用程序/事件或您的 java 正在更新?

标签: java https ssl-certificate keytool


【解决方案1】:

实际上,证书失效可能发生在两种情况下:

  1. 已超过有效期。这很容易检查并自动内置在 Java TrustManager 中
  2. 它在到期之前被撤销。这意味着 CA 不再需要这个 要信任的证书并将其添加到证书吊销列表中。理论上,每个客户不仅要检查证书,还要询问 CA 是否同时被吊销。大多数浏览器根本不执行此检查。

出于 2) 中的原因,CA 更喜欢签署有效期较短的证书,从而使您陷入当前的境地。

解决此问题的一种方法是不导入有问题的证书,而是导入中间 CA 证书甚至根 CA 证书。这些证书不会经常更改,但允许您的客户自动检查相关证书是否可以信任。

剩余是远程证书每天更改但没有任何中间或根 CA => 它是自签名证书的机会。在这种情况下,您只有两个选择:每天导入证书,或完全关闭证书检查。这两种方法都不再允许您检查远程方是否是预期的远程方。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2022-09-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-09-05
    • 1970-01-01
    • 2021-01-25
    • 2016-02-15
    相关资源
    最近更新 更多