2010-12-03 25 views
1

我們正在尋找測試作爲「中間人」代理的新產品的指南,並攔截HTTPS流量。如何在中間HTTPS代理中測試一個人?

該系統需要充當標準瀏覽器並阻止任何訪問具有無效證書的網站的企圖。

我們認爲有關測試以下場景:

  • 證書過期
  • 這是一個將來的日期問題
  • 請求的主機名不匹配的證書主機名
  • 證書的證書沒有簽名的根CA

我的問題是:

  1. 我們應該測試哪些其他證書方案?
  2. 我們應該使用哪些工具來生成這些「無效」證書?
  3. 你知道有哪些開源項目(也許是瀏覽器或代理),它有一套我們可以學習的單元測試?

謝謝。

+2

您正在創建一箇中間人代理,並試圖避免中間人攻擊?我很想看看應用程序是什麼。 – 2010-12-03 07:55:55

+0

@Stefan Mai:內容檢查是推動SSL MiTM代理開發的一個應用程序。 – 2010-12-03 12:19:56

回答

3

證書驗證的過程在相應的RFC(3280,2560等)中完整描述,您不需要發明任何「場景」。

要生成包括無效證書的證書,您可以使用我們的SecureBlackbox組件(試用模式將足夠)。

相關問題