Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Gewijzigde DN bij certificaataanvraag

Pagina: 1
Acties:

  • Keiichi
  • Registratie: Juni 2005
  • Laatst online: 29-11 15:29
Ik heb voor een beveiligde webpagina een tijd geleden een goedkoop certificaat aangevraagd. Hierbij kreeg ik een certificaat terug waarbij de DN ten opzichte van mijn csr gewijzigd is.

Ik vraag me eigenlijk af hoe dit gedaan is? Zover ik weet kan door het signen van een CSR pas een (x509) certificaat aangemaakt worden. Maar om een CSR aan te maken is een privatekey nodig. Dus de CA kan nooit een nieuw CSR aangemaakt hebben met een afwijkende DN.

Heeft iemand een idee? Ik snap er zelf niets van eigenlijk en google kan me het ook niet vertellen.

Solar @ Dongen: http://solar.searchy.net/ - Penpal International: http://ppi.searchy.net/


  • Thralas
  • Registratie: December 2002
  • Laatst online: 02:01
Volgens mij is het eigenlijk heel simpel.

De CA kan immers signen wat 'ie wil, dus ook een andere DN. De enige 'garantie' die jij hebt is dat de CA je public key in het gesignede certificaat opneemt.

De signature van je CSR dient enkel ter verificatie van je request, en er staat de CA dan ook vrij om de DN te wijzigen. Al sturen ze je een certificaat terug met een DN van Google - dan weet ik nog wel een paar partijen die je private key willen kopen ;)

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Het is inderdaad vrij gemakkelijk een CSR aan te passen zodat de DN veranderd.
Thralas schreef op vrijdag 27 januari 2012 @ 14:34:
Al sturen ze je een certificaat terug met een DN van Google - dan weet ik nog wel een paar partijen die je private key willen kopen ;)
De DN (Distinguished Name) bestaat uit meer dan alleen de CN (Common Name) :)

De CN zullen ze nooit aanpassen, omdat die exact gelijk moet zijn met de url van de webpagina die je aan het beveiligen bent.

  • Thralas
  • Registratie: December 2002
  • Laatst online: 02:01
Equator schreef op vrijdag 27 januari 2012 @ 14:51:
De CN zullen ze nooit aanpassen, omdat die exact gelijk moet zijn met de url van de webpagina die je aan het beveiligen bent.
Uiteraard, maar mijn punt was dan ook enkel dat ze *alles* kunnen signen met jouw public key erin opgenomen.

(in tegenstelling tot wat TS dacht, wat zou impliceren dat in het uitgeleverde certificaat dezelfde data en signature als in zijn CSR zouden voorkomen).