分清证书连接与信任决策
签名连接证明供应公钥之间的关系;保留完整图,再独立处理信任、身份及部署决策。
把签名边与信任结论分开
供应证书图解决一个具体问题:哪份供应公钥能真实核验哪份已签证书?本地输入与完整结果可以复核;身份、信任及策略判断仍需要其他验证过程。
T314 保留全部精确名称候选及真假结果,也保留原始重复、未知扩展原字节和未到达唯一供应端点的路径。隐藏失败候选或丢掉多父歧义,会删去理解捆绑所需的证据。
顺序文件有严格含义
只有一个非 CA 叶、每步一个真实通过的 CA 父,才给出供应顺序;自签终点也不能掩盖另一个通过父证书。缺父、多父及循环因此只有完整报告,不产生顺序 PEM。
核对过的五块示例得到四份唯一证书及路径 [0,2,1];错误公钥同名中间证书仍作为失败叶边可见。顺序 PEM 保留三个原 DER 对象并包含供应端点,不规定服务器部署文件,也不授权该端点作为信任锚。
| 可用证据 | 须另行决定 |
|---|---|
| 真实 PKCS#1 v1.5 SHA256 边 | 系统信任、完整 PKIX 路径 |
| issuer、subject DER 精确相同 | 其他 RFC 5280 名称等价 |
| 声明日期、扩展 | 当前有效性、用途、约束、关键扩展语义 |
| 完整供应顺序 | 主机名、吊销、服务器部署策略 |
分享前保留并查看完整证据
公钥证书仍可能包含名称、标识及扩展载荷。本地处理不会从完整 JSON、CSV、PEM 下载中删掉它们;分享前查看原件和完整报告。URI、HTML、扩展数据保持惰性,工具不抓取缺失父证书。
保存完整文件,不只复制缩短的表格单元格。JSON 保留精确序列号、全部元数据、原 DER 与所有候选,CSV 保护公式起始单元格;复制摘要和每格 2,000 单元预览帮助定位,下载承担完整证据。
- 把原件 SHA256 与报告一起保留,让后续审查针对同一输入。
- 未知关键扩展与 pathLength 被显示为声明值,并不表示已执行相应约束。
让有界工作可复核
合计输入 2 MiB、100 块、10,000 节点和 10 MiB 输出预算约束真实工作,不只限制表格。重复块仍占解析工作。100 份同名唯一证书实际达到 10,000 候选对,真实未完成验签可以取消,再从相同原字节恢复。
系统信任、当前时间、主机名、密钥用途、约束及吊销应交给正确配置的独立路径验证流程。T314 明确标出这些检查未执行,供用户使用具体连接结果而不扩张为更大安全结论。
参考资料
- User task: check all links in a supplied bundle
Original author body and follow-up read on 2026-10-07. Layer-by-layer connection inspection matches; original OpenSSL/trust/server validation is a remaining gap.
- User task: Root / Intermediate / User certificates
Original question and first-party follow-up context read on 2026-10-07. Missing supplied issuer inspection is supported; the requested trusted-root validation is not replaced with a signature-link pass.
- RFC 5280: certificate fields, Name comparison and path validation
Sections 4.1, 6 and 7.1 read on 2026-10-07. This primary format reference establishes the distinction from full path/trust validation; it is not counted as user demand.
本分类工具使用说明
展开工具,查看操作步骤、可调选项和支持范围,再直接进入工作区。
检查供应证书的签名连接真实核验本地 PEM 中每条精确名称匹配的 RSA-SHA256 连接,保留完整证据,仅排序唯一连接的供应链。
选择只含公钥证书的 PEM 文件,逐份读取证书,并对每个颁发者、主体 DER 精确匹配的候选真实核验 RSA-SHA256 签名。查看缺父证书、多父歧义、失败签名和循环;只有符合明确连接规则时才下载唯一供应顺序。
操作步骤
- 选择只含公钥证书的 PEM 捆绑并保留原件;私钥不在此任务范围。
- 检查原始与去重数量、声明日期、所有候选验签结果、叶路径状态及循环。
- 下载完整 JSON 与两份 CSV;存在唯一供应路径时,再核对顺序 PEM 和保留的 DER。
- 在独立且正确配置的验证流程中处理信任与部署决策,此处输出不能确立它们。
能力与限制
- 1–20 份原始 UTF-8 PEM,可含开头 UTF-8 BOM;每份 ≤ 2 MiB,合计 ≤ 2 MiB;原文件名 ≤ 512 个 UTF-16 单元。文件名后缀不决定格式,原始 PEM、DER 内容须通过严格检查。单文件上限由总量上限支配,不是另一项独立容量。
- 全批最多 100 个原始证书块、10,000 次 DER 节点访问,在去重之前计入。工作量包含原证书、内嵌 RSA 公钥及 BasicConstraints。重复证书保留每份来源与块位置映射,仍占用工作预算;保留全部原件 SHA256 与完整证书 DER。
- 仅支持严格 X.509 v3 DER:RSA 2048–8192 位,奇数模数和 3–4294967295 范围的奇数指数,RSA PKCS#1 v1.5 SHA256 与规范 NULL 参数。UTC、Generalized 时间须为精确 UTC 语法及真实日历日期。名称属性支持 UTF8String、PrintableString、IA5String、BMPString。未知算法或名称字符串类型、唯一 ID、非法 DER、私钥块及非证书材料会拒绝整批。
- 对所有 issuer DER 与 subject DER 精确相同的候选真实验签,保留失败及自签候选。最多 10,000 对,由最多 100 个唯一证书支配;10,000 可达,10,001 不可能同时满足原始数量上限。精确 DER 之外的名称等价未验证。
- 完整 JSON、全部证书 CSV、全部签名边 CSV 及可选顺序 PEM 合计 ≤ 10 MiB,不返回截断成功。JSON 保留全部名称属性、精确十进制序列号、声明日期、ASN.1 跨度与节点清单、原始扩展、重复映射及每条真假连接。CSV 保护公式起始单元格,JSON 保留原字面值。
- 预览显示全部唯一证书(最多 100 项),每格最多 2,000 个 UTF-16 单元;复制内容为带标签摘要,完整字段、签名边和原 DER 见下载。DER 深度 64 是分配保护:支持模式最大深度 6;深度 64 的额外嵌套模式明确拒绝,65 触发保护,并不承诺它们是合法支持容量。
- 排序须只有一个非 CA 叶证书,每步只有一个真实验签通过的 CA 父证书,终点是无其他通过 CA 父证书的供应自签端点。PEM 包含该端点并保留 DER 字节;缺失、歧义或循环不猜顺序,不声明可直接部署的服务器 fullchain。
- 不检查系统信任、完整 PKIX、当前日期有效性、主机名、密钥用途、pathLength 约束、未知关键扩展语义或吊销。BasicConstraints 的 CA、pathLength 仅为声明值;不抓取证书、不导航、不执行脚本、不使用私钥。