You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

各操作系统适配mbedtls的可信根证书获取路径

mbedtls跨平台WebSocket客户端可信根证书配置方案

Linux系统证书路径说明

主流Linux发行版基本遵循OpenSSL规范,系统可信根证书的合并PEM文件通常位于:

  • /etc/ssl/certs/ca-certificates.crt(Debian/Ubuntu、Fedora、Arch等多数发行版)
  • 部分RHEL/CentOS早期版本会使用/etc/pki/tls/certs/ca-bundle.crt

开发时可以优先尝试加载/etc/ssl/certs/ca-certificates.crt,若文件不存在,再根据发行版做路径 fallback,也可通过调用openssl version -d获取OpenSSL配置目录,再拼接证书路径。

Windows系统证书提取与加载

Windows的可信根证书存储在系统加密数据库中,无法直接读取文件,需通过Windows CryptoAPI提取并转换为PEM格式后供mbedtls使用:

核心实现步骤

  1. 调用CertOpenSystemStore打开系统根证书存储区(ROOT)
  2. 用CertEnumCertificatesInStore遍历所有根证书
  3. 通过CryptEncodeObjectEx将DER格式证书转换为PEM格式
  4. 将所有PEM证书拼接后,用mbedtls_x509_crt_parse加载到证书链中

代码示例

#include <windows.h>
#include <wincrypt.h>
#include "mbedtls/x509_crt.h"

int load_windows_root_certs(mbedtls_x509_crt *ca_certs) {
    HCERTSTORE h_store = CertOpenSystemStore(NULL, L"ROOT");
    if (h_store == NULL) return -1;

    PCCERT_CONTEXT cert_ctx = NULL;
    int ret = 0;

    while ((cert_ctx = CertEnumCertificatesInStore(h_store, cert_ctx)) != NULL) {
        // 计算PEM格式证书所需内存大小
        DWORD pem_len = 0;
        if (!CryptEncodeObjectEx(X509_ASN_ENCODING | PKCS_7_ASN_ENCODING,
                                X509_CERTIFICATE, cert_ctx->pbCertEncoded,
                                CRYPT_ENCODE_TO_BLOB | CRYPT_ENCODE_PEM_FORMAT,
                                NULL, NULL, &pem_len)) {
            ret = -1;
            break;
        }

        char *pem_buf = (char*)malloc(pem_len);
        if (!pem_buf) {
            ret = -1;
            break;
        }

        // 转换为PEM格式
        if (!CryptEncodeObjectEx(X509_ASN_ENCODING | PKCS_7_ASN_ENCODING,
                                X509_CERTIFICATE, cert_ctx->pbCertEncoded,
                                CRYPT_ENCODE_TO_BLOB | CRYPT_ENCODE_PEM_FORMAT,
                                NULL, pem_buf, &pem_len)) {
            free(pem_buf);
            ret = -1;
            break;
        }

        // 加载到mbedtls证书链
        if (mbedtls_x509_crt_parse(ca_certs, (const unsigned char*)pem_buf, pem_len) != 0) {
            free(pem_buf);
            ret = -1;
            break;
        }
        free(pem_buf);
    }

    CertCloseStore(h_store, 0);
    if (cert_ctx) CertFreeCertificateContext(cert_ctx);
    return ret;
}

参考实现思路

  • mbedtls官方示例ssl_client2.c:包含多种CA证书加载方式(文件、内存),可直接参考其证书解析逻辑
  • libwebsockets库:基于mbedtls的跨平台WebSocket实现中,有完整的系统证书适配代码
  • ESP-IDF的esp-tls组件:虽针对ESP32,但证书加载的封装逻辑具有通用性

内容的提问来源于stack exchange,提问作者glades

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.13 10:30:54