в спеках нигде не нашел:
с какой версии ssl/tls все клиенты обязаны самостоятельно загружать цепочку сертификатов для валидации? проблема в том, что я в гошном клиенте могу спокойно валидировать серт, и мне за это нчего не будет (он сам все тянет, что круто), а если в задрипаной пыхтящей пердящей опере делаешь то же самое, получаешь ошибку, что нет полной цепочки
вот с какой версии клиенты сами могут эту цепочку у себя грузить?
это разве специфицируется? цепочки откуда могут оттуда и тянут, иногда даже специально игнорируя системные хранилища
насколько мне известно, это описано в спецификации вроде бы проблема в чем: мне надо хранить в базе пользовательские серты и ключи, пользователи отдают цепочки, которые, вобщем то, довольно приличного размера, и как бы хранить в базе всю цепочку это бред. вопрос в в том, насколько это все-таки необходимо, т.е. сколько браузеров не могу в автоматическую генерацию цепочки
Смотря что за сертификат, но на большинстве устройств все цепочки есть в базе корневых сертификатов и установлены локально. Но, например, реальный случай - QIWI не могли достучаться до сайта, в tcpdump соединение закрывалось на unknown ssl certificate или как то так в процессе хендшейка. Выяснилось, что у QIWI нет в корневых сертификатах цепочек lets encrypt :)
да такое часто бывает)
ну да, возможно я спички и считаю...
Обсуждают сегодня