Devono essere usati i certificati jolly autofirmati?

1

Penso che questa sia più leggenda urbana intorno a dove lavoro più di ogni altra cosa. Non vedo nulla in RFC 2459 che specifichi specificamente se debbano o meno essere usati o se ci sono problemi noti con il loro utilizzo. Dice solo:

Da RFC 2459

Finally, the semantics of subject alternative names that include wildcard characters (e.g., as a placeholder for a set of names) are not addressed by this specification. Applications with specific requirements may use such names but shall define the semantics."

Questa intera dichiarazione è difficile da interpretare. Sono molto più interessato alla funzionalità di un carattere jolly autofirmato, ma se ci sono problemi di sicurezza nel loro utilizzo mi piacerebbe sicuramente saperlo.

    
posta user53029 13.07.2015 - 17:29
fonte

1 risposta

3

Devono essere usati i caratteri jolly?

Generalmente no, e ecco una buona elenco dei motivi per cui . I certificati Subject Alternative Name (SAN) forniscono la maggior parte delle funzionalità senza lo stesso livello di inconvenienti di sicurezza. I caratteri jolly sono diventati per lo più una scorciatoia pigra per le persone che non si sono preoccupate della sicurezza, motivo per cui sono scoraggiate in questi giorni.

I caratteri jolly devono essere usati nei nomi SAN?

L'RFC che hai citato dice che sei libero di usare caratteri jolly in un nome di SAN, ma che non sono riservati a significare "jolly", quindi l'interpretazione spetta al cliente. Se stai scrivendo il tuo cliente per usare il tuo servizio e i tuoi certificati, hey, impazzisci. Ma è probabile che nessun altro browser giochi.

I certificati autofirmati dovrebbero essere usati?

Dipende da cosa li stai usando. Risorse interne in cui controlli l'archivio radice attendibile per i browser client? Sicuro. Web hosting a basso costo delle foto del tuo gattino? Sicuro. Altrimenti, usare cautela. Ci sono molte buone domande su questo sito se vuoi conoscere le sfumature dei certificati autofirmati .

L'autofirmato ha qualcosa a che fare con i caratteri jolly?

No, non particolarmente. Come da mio commento sopra, potresti aver confuso SAN e autofirmato. I certificati jolly devono essere evitati allo stesso modo per i certificati autofirmati e firmati dalla CA. Il potenziale impatto negativo è un po ' inferiore quando autofirmato, a causa della fiducia limitata del client dell'autorità di certificazione autofirmata, ma ciò non li rende una buona idea.

    
risposta data 13.07.2015 - 17:42
fonte

Leggi altre domande sui tag