Поддерживаются ли самозаверяющие сертификаты в современных браузерах?

Насколько я знаю, это был обычный сценарий для покупки производственного SSL-сертификата для mydomain.com и использования самозаверяющего сертификата (например, с помощью java keytool) для локального хоста CN для использования во время разработки.

В интересах безопасности кажется, что самые последние версии Firefox (33) и Chrome (39) могут запрещать такой подход.

Это правильно? Если да, то какой новомодный подход эти браузеры ожидают от вас во время разработки?


person user2754486    schedule 25.11.2014    source источник


Ответы (2)


Да, самоподписанные сертификаты по-прежнему поддерживаются большинством основных веб-браузеров. Однако он должен быть установлен в хранилище доверенных сертификатов конкретного веб-браузера (например, Firefox, Opera) или в хранилище системных сертификатов (например, Internet Explorer, Chrome, Safari).

И в настоящее время нет никаких надежд изменить это поведение, потому что многие управляемые сетью устройства (маршрутизаторы, беспроводные точки доступа и т. д.) по-прежнему используют самозаверяющий сертификат для защиты трафика.

person Crypt32    schedule 25.11.2014
comment
Спасибо за ответ. В Firefox 33.1, «Настройки» -> «Дополнительно» -> «Сертификаты» -> «Просмотр сертификатов» -> «Сервер» -> «Исключения» и при попытке добавить исключение для локального сервера на 8443 с использованием самозаверяющего сертификата, Firefox сообщает об отсутствии информации. доступный. Похоже, это может быть связано с PKIX и невозможностью отключить его в Firefox 33? - person user2754486; 25.11.2014
comment
Должно быть хранилище доверенных корневых сертификатов. Сначала вам нужно поместить туда свой сертификат. И может быть проблема с именем локального хоста, это может быть запрещено. - person Crypt32; 26.11.2014

Вы всегда можете получить подписанный, но бесплатный сертификат от StartSSL.com. Бесплатные действуют год, минусы:

  • нет бесплатного процесса отзыва
  • нет бесплатных переизданий
  • в сертификате будут указаны только host.mydomain.com и mydomain.com, бесплатных сертификатов для dev.host.mydomain.com не будет.
person r_3    schedule 25.11.2014