You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TLS/SSL场景下,应用程序如何获取CA公钥?

非浏览器客户端获取主流CA公钥的方法

你的SSL流程理解是准确的:

  • Web浏览器下载包含服务器公钥的Web服务器证书,该证书由受信任证书机构(CA)的私钥签名
  • Web浏览器通过预装的主流CA公钥,验证服务器证书确实由受信任CA签署

对于非浏览器的客户端应用,获取主流CA公钥主要有以下几种方式:

  • 依赖操作系统内置CA证书库:主流操作系统(Windows、macOS、Linux)均预装了受信任CA的公钥集合。应用可通过系统API直接访问:

    • Linux系统下,CA证书通常存储在/etc/ssl/certs/目录,可通过update-ca-certificates命令更新,应用直接读取该目录下的证书文件即可;
    • Windows系统通过CryptoAPI访问系统证书存储区;macOS通过Security Framework调用系统证书库。
  • 使用开发语言/框架自带的CA证书包:多数编程语言和开发框架会自带一份维护好的主流CA公钥集合,无需依赖系统库:

    • Python的requests库默认内置Mozilla维护的CA证书集合;
    • Java的JRE/JDK在jre/lib/security/cacerts文件中包含受信任CA证书,可通过keytool工具进行管理和更新。
  • 手动嵌入CA证书集合:如果应用需要脱离系统和框架独立运行,可手动下载主流CA的公钥集合(如Mozilla发布的CA证书列表),将其嵌入应用程序中,在代码里直接加载这些证书文件完成验证。

  • 通过配置指定CA证书路径:部分应用支持通过配置项指定CA证书文件或目录的路径,管理员可将主流CA的公钥文件放置在指定位置,让应用加载使用。

内容的提问来源于stack exchange,提问作者atanu2destiny

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 05:22:06