Chrome 需要证书中的 SAN 名称。其他浏览器(IE)何时会跟进?

信息安全 tls 证书
2021-08-22 21:01:55

Chrome 需要 SSL 证书才能在受信任的主题备用名称 (SAN) 中列出站点名称。仅使用通用名称被认为不够安全,并且会导致 Chrome 中的证书验证错误。

我们正在更新我们的证书,但需要知道紧迫性。对于很多公司/内部网站,我们不支持 Chrome(目前)。

是否知道其他浏览器何时/如何实施此安全限制?IE / Edge / Firefox / Safari 会跟随这个改进吗?

1个回答

IE 可能永远不会

IE 是一个死产品,它可能会继续做它目前正在做的事情,除非有一些重大的安全问题迫使微软发布一个特殊的安全更新来禁用 CN 验证。

Firefox 已经存在

对于由公共 PKI 签名的新证书, Firefox 已经不再识别 CN(截止日期是2016-08-23 或之后发布的任何证书),但仍允许非内置 CA 回退到 CN。由于 Firefox 是一个开源产品,对于此类项目,移除 CN 支持可能需要一名志愿者实际提供补丁来实现移除,并且只有在保留任何 CN 支持阻止某些情况下,此类补丁可能才会被合并对 Firefox 或整个 web/PKI 基础设施的其他重大改进。这个移除真的不急,因为保留它似乎并不能阻止任何人做他们目前需要做的事情,而目前区分内置证书和导入证书的解决方案似乎暂时满足了 Firefox 的用户。

边缘/Safari:未知

Edge 和 Safari 是 Microsoft 和 Apple 的产品,是否保留支持可能取决于它们各自的商业影响。

进一步阅读/跟踪:ChromeStatus

到目前为止,根据 ChromeStatus: Support for commonName matching in Certificates 的说法,微软和苹果似乎没有就这个话题进行任何公开交流。