X509 规范允许 CA 使用“主题备用名称”扩展名为多个主机名颁发单个证书。
从规范:
主题替代名称扩展允许身份绑定到证书的主题。这些身份可以包括在证书主题字段中的身份之外或代替身份。
这有很多用途;特别是,考虑托管/反向代理情况,多个站点位于同一位置。这些网站彼此之间并不特别信任,也没有任何形式的从属关系;它们只是由同一台服务器托管,因此共享相同的证书。
这是否像听起来那样危险?
乍一看,我会说由于站点之间不相互信任,因此站点A 可能会欺骗站点B,即使是通过SSL,因为站点A 使用与站点B 相同的私钥。DNS 仍然需要被欺骗,但是有几种方法可以做到这一点(即使它们不是微不足道的)。
我错了吗,是否还有其他一些我在这里没有看到的加密(或其他)缓解措施?