È stato rilevato che l'implementazione di java
predefinita di TrustManagerFactory
per PKIX
l'algoritmo del gestore di fiducia ( X509ExtendedTrustManager
) in realtà non verifica la data di scadenza del certificato del client durante l'autenticazione SSL.
Potrebbe essere facilmente controllato: configura Apache Tomcat 7.x
con l'autenticazione client SSL. Inserire nel certificato del cliente scaduto il negozio fiduciario. Sul lato client impostare il tempo di sistema sul tempo passato, quando il certificato non era scaduto. Voila , il client può autenticare correttamente sul server web.
La domanda è: tale comportamento è corretto e appropriato per RFC 3280, oppure è l'errore?