You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Intermediate Certificates何时及如何被浏览器获取并用于签名验证?

中级CA证书在浏览器中的加载与验证机制

你已经了解根CA证书是浏览器预装的,而中级CA证书的处理逻辑完全不同,主要通过以下几种方式实现:

1. TLS握手时由Web服务器主动推送

这是最常见的方式:

  • 当你访问HTTPS网站时,服务器在TLS握手环节,除了发送自身的服务器证书,还会把从服务器证书到根CA之间的完整中级CA证书链一并传给浏览器。
  • 浏览器拿到链后,会从服务器证书开始,逐层验证每个中级CA证书的签名,直到匹配到已内置的根CA证书,完成信任链的闭环验证。
  • 要是服务器没发送完整证书链,部分浏览器会尝试自动补全,但这可能拖慢握手速度,甚至直接触发证书验证失败(比如Chrome、Firefox这类严格的浏览器会报错)。

2. 浏览器自动从AIA字段在线拉取

如果服务器只发了自己的证书,没带中级CA证书,浏览器会读取服务器证书里的**Authority Information Access(AIA)**字段——这个字段里存着对应中级CA证书的下载地址,浏览器会自动发起请求获取该证书。

  • 拿到证书后,浏览器会临时缓存它,用于本次会话及后续相同证书链的验证(不同浏览器缓存时长不一样,有的会长期保留,有的仅在当前会话有效)。

3. 用户手动导入私有中级CA证书

对于企业内部私有CA这类特殊场景,上述两种方式无法获取中级CA证书时,用户可以手动把中级CA证书导入浏览器的信任存储:

  • 导入后,浏览器会将其标记为受信任的中级CA,后续遇到由该CA签发的证书,直接用它来完成信任链验证。

内容的提问来源于stack exchange,提问作者Srikanth

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 22:32:44