如何使用openssl s_client检测TLS服务器是否出示已吊销证书?
如何让openssl s_client检测到吊销证书时提前报错?
我需要让openssl s_client在服务器出示已吊销证书时直接打印错误信息,而非继续完成请求并接收返回数据。
我测试过的服务器包括:
- revoked.badssl.com——该服务器目前因证书过期无法正常使用
- digicert-tls-ecc-p384-root-g5-revoked.chain-demos.digicert.com
使用的命令如下:
HOST="revoked.badssl.com" ; echo -en "GET / HTTP/1.1 Host: $HOST " | openssl s_client -ign_eof -connect $HOST:443 -ign_eof -prexit -security_debug_verbose -crl_download -crl_check_all -debug
我尝试过添加或移除部分命令行参数,但结果始终返回HTML内容,说明s_client已经发送了GET请求并接收了数据,没有按预期提前报错。
针对revoked.badssl.com,我曾看到过错误信息Verification error: unable to get certificate CRL,但我可以手动下载对应的CRL文件。
内容的提问来源于stack exchange,提问作者notatypewriter
相关产品推荐
相关产品推荐

