Q
撤銷過期證書
-1
A
回答
0
這是一個壞主意。沒有CA這樣做
過期的證書一般會被拒絕。使用過期證書將數字簽名簽名驗證爲無效。瀏覽器拒絕SSL連接到已過期證書的網站。不需要任何額外的驗證
實際上,您將導致與現有簽名不一致。爲了保護證書到期時間的簽名,它們使用時間戳進行保護。當時間戳的證書即將過期時,可以發出額外的時間戳。長期簽名格式AdES也嵌入了使用證書的撤銷證據。
撤銷過期證書意味着這些簽名是有效的,但CA證書的狀態將無效。它沒有任何意義。
從CA的角度來看,這是浪費資源。在一個擁有20年曆史的CA中,考慮到數百萬已過期的撤銷證書。它需要一個令人難以置信的大型CRL文件(撤銷列表)來服務和OCSP服務(在線檢查狀態)來維護
0
客戶端應拒絕過期的證書。如果客戶出於任何原因接受過期證書,然後檢查證書是否被明確吊銷,那麼很可能會失望。從RFC 5280(「互聯網X.509公鑰基礎設施證書和證書撤銷列表(CRL)配置文件」):
一個完整的CRL列出所有未過期的證書,其範圍, 已被吊銷的一個內CRL範圍由 覆蓋的撤銷原因。完整且完整的CRL列出由於任何原因已被吊銷的CA頒發的所有未到期的 證書。
也就是說,CRL不會列出任何過期的證書。
InCommon/Comodo CA不會允許您撤銷已過期的證書;我懷疑其他CA的設置是相似的。
0
默認情況下,CRL不包含有關已吊銷的已過期 證書的信息。服務器可以通過 包含已撤銷的過期證書,爲發行點啓用該選項。如果包含過期證書 ,則證書到期時,不會從CRL中刪除有關撤銷的證書的信息 。如果過期證書不包括 ,則在證書過期時,將從 中刪除有關撤銷證書的信息。
相關問題
- 1. 撤銷iOS證書撤銷
- 2. 等待或撤銷iPhone過期證書?
- 3. 通過API撤銷證書
- 4. 撤銷證書GPG
- 5. 已撤銷X509證書
- 6. 撤銷對iPhone的銷售證書
- 7. Apple證書過期/已撤銷:xCode錯誤
- 8. 已過期或已撤銷對Infopath文檔的證書籤名
- 9. 當撤銷分銷證書時,APNS證書會發生什麼
- 10. 問題X509RevocationMode.Online在撤銷證書驗證
- 11. 撤銷功能無法檢查證書的撤銷
- 12. 證書撤銷檢查的java apis
- 13. 爲什麼它撤銷了SSL證書?
- 14. 已撤銷證書 - iPhone編程
- 15. X509Chain.Build()成功撤銷證書。 C#
- 16. 已撤銷客戶端證書
- 17. 自動撤銷發行證書
- 18. 該組織的證書已被撤銷
- 19. 如何處理根證書的撤銷?
- 20. 忘記簽名證書 - 撤銷當前證書?
- 21. 定期撤銷證書的任何問題
- 22. 無法在Internet Explorer上禁用證書吊銷(過期證書)
- 23. 我如何可以檢測從撤銷或已過期自簽名證書評估服務器證書
- 24. Powershell撤消證書
- 25. 創建新的分發證書而不撤銷舊的分發證書
- 26. 證書已過期?
- 27. WWDR證書過期
- 28. 撤銷Laravel身份驗證
- 29. 無法撤銷證書或註冊ID與面料節點SDK
- 30. 取消從我的帳戶撤銷開發人員證書