2012-08-25 4 views
2

Sur certains sites, la chaîne de certificats ne peut pas être créée pour le certificat racine approuvé car ce certificat racine approuvé n'est pas connu de Windows. Mais si nous visitons un tel site en utilisant IE ou Chrome, Windows télécharge (vérifie) la racine de confiance quelque part et l'installe silencieusement dans le stockage des autorités de certification de confiance. Après cela, nous pouvons construire la chaîne de certificats jusqu'à la racine nouvellement installée. Si nous supprimons manuellement le certificat racine approuvé nouvellement téléchargé du stockage Windows, la chaîne ne peut pas être générée à nouveau.Le certificat racine de confiance est installé par magie sur Windows

Je connais l'extension Authority Information Access. Le problème est que le certificat le plus haut disponible dans la chaîne (l'enfant de la racine de confiance manquante) n'a pas cette extension incluse. Et même si c'était le cas, Windows ne ferait pas automatiquement confiance au certificat téléchargé.

Il doit donc y avoir une autre source de connaissances sur les racines de confiance. La question est - comment pouvons-nous utiliser cette source nous-mêmes. Le certificat le plus haut disponible est disponible here si quelqu'un est intéressé à l'inspecter.

Répondre

0

Les certificats contiennent une extension appelée "Authority Information Access" qui contient les détails de l'autorité de certification émettrice. Un exemple du certificat utilisé pour "https://gooogle.com" est illustré ci-dessous. Le navigateur lit cette valeur, télécharge le certificat à partir de l'URL fournie et répète le processus dans la chaîne de certificats.

google.com AIA Extension

+0

je l'ai mentionné dans la question que (a) nous utilisons cette extension, (b) il n'y a pas une telle extension présente dans le certificat en question, et (c) même s'il était présent, ni Windows ni aucun autre logiciel ne feraient confiance au certificat référencé par l'extension. Pendant ce temps, Windows télécharge le certificat et l'installe sur les racines approuvées. Ce qui implique que Windows n'utilise pas l'extension AIA mais une autre source de connaissance. –

+0

Je suis désolé d'avoir mal interprété votre question. Vous avez mentionné l'extension "Subject Authority Information" et je n'étais pas sûr de ce que vous vouliez dire. Comme il est absent de l'AC intermédiaire et qu'il fonctionne encore, je ne connais pas la réponse. Si je le découvre, je vous le ferai savoir. – akton

+0

Qui sait à quoi je pensais en écrivant le nom de l'extension ... Merci d'avoir remarqué cela, j'ai mis à jour la question. –

Questions connexes