【问题标题】:Java SSL socket based client/server application基于 Java SSL 套接字的客户端/服务器应用程序
【发布时间】:2009-01-09 04:11:02
【问题描述】:

双向验证是否需要从双方导入证书?

【问题讨论】:

  • 您是自行签名还是使用知名权威机构?

标签: java ssl certificate client-server


【解决方案1】:

简短的回答是不,你不需要它。

客户端和服务器都需要导入的是CA证书,而不是导入双方的证书,所以当服务器或客户端证书发生变化时,不需要再次导入,这样服务器就不会全部导入客户端证书。

在实施某种基于证书的身份验证时,几乎每个人都忘记的另一个身份验证措施是如何检查它们的有效性。您不仅应该检查证书是否过期且有效(由受信任的 CA 正确签名),还要检查证书是否被吊销(假设某人泄露了自己的私钥,他的证书应该'不再被信任)。

要检查已撤销的证书,最常用的方法是 OCSP,它在检查单个证书时开销较小,但需要永久在线连接到 OCSP 服务器(可能是自己的 CA)或导入定期发布的 @987654322 @。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-10-08
    • 2010-12-19
    • 1970-01-01
    • 1970-01-01
    • 2016-02-06
    • 1970-01-01
    • 2012-06-05
    相关资源
    最近更新 更多