Chứng chỉ tự ký: lỗi tin cậy trong trình duyệt và ứng dụng
· Đội ngũ CSR.plus

- •Chứng chỉ tự ký tự nó là gốc — không gì tin tưởng cho đến khi bạn cài đặt.
- •Chỉ dùng tự ký cho phát triển cục bộ và kiểm tra nội bộ; dịch vụ nội bộ thực sự hãy dùng CA riêng.
- •Thêm chứng chỉ vào một kho (trình duyệt) không sửa được curl, Java, Python hay ứng dụng di động.
Tại sao lỗi tin cậy là điều tất yếu
Chứng chỉ tự ký tuyên bố chính nó là gốc. Mọi máy khách (trình duyệt, curl, Java, Python, ứng dụng di động) xác minh với kho của riêng mình, không tìm thấy khớp và thất bại với lỗi tin cậy. Đây là hành vi đúng — mục tiêu là làm cho máy khách đúng tin chứng chỉ đúng, chứ không phải tắt kiểm tra.
Cài đặt chứng chỉ đúng cách
Xuất PEM chứng chỉ, rồi cài vào mọi kho kết nối: chuỗi khóa hệ điều hành (macOS/Linux/Windows) cho trình duyệt, gói CA của curl (-cacert hoặc SSL_CERT_FILE), cacerts của Java qua keytool, SSL_CERT_FILE của Python hoặc tham số verify của requests, và kho tin cậy của mọi ứng dụng di động. Khởi động lại máy khách sau khi cài.
Lựa chọn tốt hơn: CA riêng
Với dịch vụ nội bộ thực sự, hãy tạo CA riêng, chỉ cài gốc CA vào kho máy khách và cấp chứng chỉ lá ngắn hạn do CA ký. Máy khách khi đó tin mọi dịch vụ nội bộ mà không cần cài từng máy chủ, và bạn tránh được việc hạ cấp bảo mật (curl -k, verify=False).
FAQ
Dùng curl -k hay verify=False có chấp nhận được không?
Chỉ cho kiểm tra cục bộ dùng một lần. Tắt xác minh khiến bạn hứng tấn công trung gian. Với thứ gì lâu dài, hãy cài chứng chỉ hoặc dùng CA riêng.
Tại sao trình duyệt tin nhưng ứng dụng lỗi?
Trình duyệt dùng chuỗi khóa OS; ứng dụng có logic tin cậy riêng. Cài chứng chỉ vào mỗi kho mà máy khách đọc.
UptimeRobot
Giám sát SSL và thời gian hoạt động miễn phí
UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.
Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.
Công cụ SSL/TLS miễn phí
Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.