【发布时间】:2009-01-09 04:11:02
【问题描述】:
双向验证是否需要从双方导入证书?
【问题讨论】:
-
您是自行签名还是使用知名权威机构?
标签: java ssl certificate client-server
双向验证是否需要从双方导入证书?
【问题讨论】:
标签: java ssl certificate client-server
简短的回答是不,你不需要它。
客户端和服务器都需要导入的是CA证书,而不是导入双方的证书,所以当服务器或客户端证书发生变化时,不需要再次导入,这样服务器就不会全部导入客户端证书。
在实施某种基于证书的身份验证时,几乎每个人都忘记的另一个身份验证措施是如何检查它们的有效性。您不仅应该检查证书是否过期且有效(由受信任的 CA 正确签名),还要检查证书是否被吊销(假设某人泄露了自己的私钥,他的证书应该'不再被信任)。
要检查已撤销的证书,最常用的方法是 OCSP,它在检查单个证书时开销较小,但需要永久在线连接到 OCSP 服务器(可能是自己的 CA)或导入定期发布的 @987654322 @。
【讨论】: