注意到信任管理器算法 ( )的默认java
实现在 SSL 身份验证期间并没有真正检查客户端证书的到期日期。TrustManagerFactory
PKIX
X509ExtendedTrustManager
这可以很容易地检查:Apache Tomcat 7.x
使用 SSL 客户端身份验证进行配置。将过期的客户端证书放入信任库。在客户端将系统时间设置为证书未过期的过去时间。瞧,客户端可以在 Web 服务器上成功进行身份验证。
问题是:这种行为是否正确且适合 RFC 3280,还是一个错误?