CA证书生效起始日期晚于其签发的X.509证书时的跨X.509库兼容性咨询
CA证书生效起始日期晚于其签发的X.509证书时的跨X.509库兼容性咨询
我目前正在做私有CA的有效期延长操作:生成一个和原CA证书完全一致的新证书——同名、同序列号、相同的公私钥对,唯一修改的只有生效起始日期(startdate)和失效结束日期(enddate)。
用OpenSSL做证书链验证时,我发现用这个新CA证书验证旧的X.509证书是可以成功通过的,这点让我挺欣慰。但我心里一直有个疑问:新CA证书的生效日期比它要验证的旧X.509证书的生效日期还要晚,这意味着旧证书签发的那个时间点,这个新CA其实还没生效啊?
我观察到OpenSSL的验证逻辑只检查链中所有证书当前时间是否处于有效期内,完全没有校验证书签名之间的“因果关系”——也就是CA证书必须在签发下级证书之前就已经生效这一点。
OpenSSL这么处理没问题,但我担心换成其他X.509库会不会出现验证失败的情况。
我查阅了RFC 5280,里面的证书链验证逻辑相当复杂,但涉及时间的要求只有这一条:
6.1.3. Basic Certificate Processing ... (2) The certificate validity period includes the current time. ...
也就是说,标准只要求链内所有证书在当前时间是有效的,完全没有提及证书签名之间的时间因果关系。
所以我想请教各位:我现在这种操作,在非OpenSSL的X.509实现里能确保兼容性吗?
备注:内容来源于stack exchange,提问作者jcea
相关产品推荐
相关产品推荐

