You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

当JKS密钥库含过期自签名证书与有效CA签名证书时,SSL握手能否正常工作?

自签名证书过期对SSL握手的影响分析
  • 如果你的SSL服务实际使用的是这张过期的自签名证书作为身份凭证,那么肯定会直接导致SSL握手失败。客户端在SSL握手过程中会验证证书的有效期,过期证书会被判定为无效,无论CA签名证书是否仍在有效期内。
  • 如果自签名证书只是密钥库中的冗余证书,SSL服务配置的是那张仍在有效期的CA签名证书,那么自签名证书过期不会对SSL握手产生任何影响。

补充关键细节:

  • SSL握手时,服务端会向客户端发送指定的身份证书(或证书链),客户端会逐一验证证书的有效性,包括有效期、签名完整性、信任链等核心要素。
  • 自签名证书本身无上级CA背书,客户端默认不会信任未手动导入的自签名证书;一旦过期,哪怕客户端已信任该证书,也会因有效期失效而拒绝完成握手。
  • 若密钥库中同时存在多份证书,务必确认SSL服务配置(如Tomcat的server.xml中keyAlias参数)指向的是有效证书条目,避免因配置错误使用过期证书导致握手失败。

内容的提问来源于stack exchange,提问作者Suyash Gupta

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 14:42:32