ใบรับรองเซ็นต์เอง: ข้อผิดพลาดความเชื่อถือในเบราว์เซอร์และแอป
· ทีม CSR.plus

- •ใบรับรองเซ็นต์เองเป็นรากของตัวเอง — ไม่มีใครเชื่อถือจนกว่าคุณจะติดตั้ง
- •ใช้แบบเซ็นต์เองเฉพาะการพัฒนาท้องถิ่นและทดสอบภายใน บริการภายในจริงให้ใช้ CA ส่วนตัว
- •การเพิ่มใบรับรองในคลังเดียว (เบราว์เซอร์) ไม่ได้แก้ curl, Java, Python หรือแอปมือถือ
ทำไมข้อผิดพลาดความเชื่อถือจึงเป็นเรื่องปกติ
ใบรับรองเซ็นต์เองประกาศตัวเองเป็นราก ไคลเอนต์ทุกตัว (เบราว์เซอร์, curl, Java, Python, แอปมือถือ) ตรวจสอบกับคลังของตัวเอง ไม่พบรายการที่ตรงกัน และล้มเหลวด้วยข้อผิดพลาดความเชื่อถือ นี่คือพฤติกรรมที่ถูกต้อง — เป้าหมายคือให้ไคลเอนต์ที่ถูกต้องเชื่อถือใบรับรองที่ถูกต้อง ไม่ใช่ปิดการตรวจสอบ
ติดตั้งใบรับรองอย่างถูกต้อง
ส่งออก PEM ของใบรับรอง แล้วติดตั้งในทุกคลังที่เชื่อมต่อ: คีย์เชนของ OS (macOS/Linux/Windows) สำหรับเบราว์เซอร์, ชุด CA ของ curl (-cacert หรือ SSL_CERT_FILE), cacerts ของ Java ผ่าน keytool, SSL_CERT_FILE ของ Python หรือพารามิเตอร์ verify ของ requests และคลังความเชื่อถือของแอปมือถือใด ๆ รีสตาร์ทไคลเอนต์หลังติดตั้ง
ทางเลือกที่ดีกว่า: CA ส่วนตัว
สำหรับบริการภายในจริง ให้สร้าง CA ส่วนตัว ติดตั้งเฉพาะรากของ CA ในคลังไคลเอนต์ และออกใบรับรองใบอายุสั้นที่ CA เซ็น ไคลเอนต์จะเชื่อถือทุกบริการภายในโดยไม่ต้องติดตั้งรายโฮสต์ และคุณหลีกเลี่ยงการลดความปลอดภัย (curl -k, verify=False)
FAQ
ใช้ curl -k หรือ verify=False ได้ไหม?
เฉพาะการทดสอบท้องถิ่นแบบใช้แล้วทิ้ง การปิดการตรวจสอบทำให้คุณเสี่ยงต่อการโจมตีแบบคนกลาง สำหรับสิ่งที่ถาวร ให้ติดตั้งใบรับรองหรือใช้ CA ส่วนตัว
ทำไมเบราว์เซอร์เชื่อถือแต่แอปล้มเหลว?
เบราว์เซอร์ใช้คีย์เชนของ OS แอปมีตรรกะความเชื่อถือของตัวเอง ติดตั้งใบรับรองในทุกคลังที่ไคลเอนต์อ่าน
UptimeRobot
ตรวจสอบ SSL และความพร้อมใช้งานฟรี
UptimeRobot เฝ้าดูใบรับรองและ endpoint ของคุณตลอด 24 ชั่วโมง — 50 จุดตรวจในแผนฟรี
ลิงก์พันธมิตร — เราอาจได้รับค่าคอมมิชชันโดยไม่มีค่าใช้จ่ายเพิ่มเติมกับคุณ
เครื่องมือ SSL/TLS ฟรี
ตรวจสอบใบรับรองของคุณในไม่กี่วินาที