Ложноположительный сертификат SSL-партнера был отозван только в Firefox

У одного из моих клиентов возникла проблема, которая беспокоит как системного администратора, так и поддержку godaddy, которые говорят, что все правильно и этой ошибки не должно происходить. Их SSL-сертификат действителен и, похоже, установлен правильно:

http://www.sslshopper.com/ssl-checker.html#hostname=moocho.com

Он также работает в IE и Chrome. Однако пользователи firefox получают эту ошибку (пользователи firefox 7, похоже, получают ошибку при каждой загрузке страницы):

Ошибка SSL Firefox

Соответствующая история. На прошлой неделе (около 7–10 дней назад) они использовали другой сертификат, который был отозван. Однако они получили новый сертификат SSL 5 или 6 сентября, и это тот, который установлен в настоящее время.

Я думаю, это может иметь какое-то отношение к службе OCSP, которую firefox использует для проверки подлинности сертификата. Может ли эта служба кэшировать данные с момента отзыва старого сертификата и, следовательно, по-прежнему сообщать, что у moocho.com есть отозванный сертификат? Если да, то есть ли способ решить эту проблему?

Если нет, то что вызывает эту ошибку?

Спасибо!


person Jonah    schedule 11.09.2011    source источник
comment
Я не думаю, что это станет решением в данном случае, но, чтобы исключить возможность, вы проверили системную дату клиентского компьютера?   -  person Pekka    schedule 11.09.2011
comment
Я всегда использую wirehark для диагностики сетевых проблем. Вы можете увидеть приветствие клиента SSL, увидеть ответ сервера с сертификатом, увидеть протокол OCSP и так далее. Это должно позволить вам точно определить проблему.   -  person President James K. Polk    schedule 12.09.2011
comment
Я просто пошел туда с IE, FF 6.0.2 на Mac Snow Leopard и Chrome на Snow Leopard, и каждый сказал, что сертификат отозван. При использовании wirehark я не вижу, чтобы протокол OCSP использовался, но вместо этого загружается CRL размером 375 Кбайт, а затем появляется сообщение об отзыве.   -  person President James K. Polk    schedule 12.09.2011


Ответы (1)


Это не ложное срабатывание. Если вы внимательно посмотрите на предупреждающее сообщение, оно относится к moochomoocho.com, а не к moocho.com. Сертификат на https://moochomoocho.com/ действительно отозван, и другие браузеры тоже его показывают. Тот факт, что вы не видите предупреждения в других браузерах, может быть связан с тем, что единственный контент, загружаемый с moochomoocho.com, - это значок страницы - другие браузеры молча отбрасывают его, вместо того, чтобы предупреждать пользователя.

person Wladimir Palant    schedule 12.09.2011
comment
Если бы мы были лично, я бы крепко обнял тебя! Вы даже не представляете, насколько вы мне помогли! - person Jonah; 12.09.2011