【问题标题】:Adding Additional Extensions Directly to X.509直接向 X.509 添加附加扩展
【发布时间】:2014-04-21 00:26:03
【问题描述】:

CA 是否可以干预并向 X.509 添加不在 CSR 中的扩展?例如,一家公司运行一个内部 CA,它通过额外的扩展来扩充证书(操作需要,因此很重要)。直接执行此操作比期望客户自己将它们添加到 CSR 中要顺利得多。后者可能需要一个工具来呈现一个表单,然后注入扩展,而不是允许客户端只从命令行调用 OpenSSL。

之所以将其发布到 SO,是因为我是一名从事安全相关工作的工程师,并且正在寻求从事类似工作的人的见解。

【问题讨论】:

    标签: openssl x509 csr


    【解决方案1】:

    实际上,CA 使用 CSR 的一些信息来构建证书,而不是仅仅签署 CSR。 CA 添加扩展总是——至少 KeyUsage 和 ExtKeyUsage 由 CA 设置,然后 CRL 和 OCSP 响应者位置也通过扩展指定并由 CA 设置。也可以设置更多的扩展。

    【讨论】:

    • AKI 和 EKU 等字段是预期的(一些政策扩展也是如此)。但是,不应添加像 Common Name 这样已弃用的字段。
    • @jww 问题不是关于“预期”,而是关于那些不在 CSR 中的问题。
    【解决方案2】:

    CA 是否可以干预并向 X.509 添加不在 CSR 中的扩展

    是的。例如,Startcom 将添加描述、添加电子邮件地址和通用名称。因此显示的主题的 DN 将类似于:

    $ openssl x509 -in www-example-com.pem -text -noout
    Certificate:
        Data:
            Version: 3 (0x2)
            Serial Number: 903612
        Signature Algorithm: sha1WithRSAEncryption
            Issuer: C=IL, O=StartCom Ltd., OU=Secure Digital Certificate Signing, CN=StartCom Class 1 Primary Intermediate Server CA
            Validity
                Not Before: Jan 30 08:54:48 2014 GMT
                Not After : Jan 31 12:51:02 2015 GMT
            Subject: description=v91xHxCGaTrqOAm, C=US, CN=www.example.com/emailAddress=webmaster@example.com
            Subject Public Key Info:
        ...
    

    在我的例子中,我没有指定描述或公用名(公用名已被弃用,不应使用)。我只指定了两个 DNS 主题替代名称(和其他主题信息)。

    CA 也可能会删除一些字段,并修改或覆盖您已经提供的字段。

    企业社会责任很像维基百科的贡献。如果您不希望它被无情地编辑,请不要提交它。


    因为我是一名从事安全相关工作的工程师,所以将其发布到 SO...

    它仍然可能是题外话:o

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-12-11
      • 1970-01-01
      • 1970-01-01
      • 2018-07-28
      • 1970-01-01
      • 2023-03-17
      相关资源
      最近更新 更多