x509 证书与信任链

x509 证书与信任链

HTTPS 的身份基础通常是 x509 证书。它把“身份信息”和“公钥”绑定在一起,再通过 CA 的签名形成可验证的信任关系。

1. x509 证书里通常有什么

  • 版本号
  • 序列号
  • 签名算法
  • 颁发者
  • 有效期
  • 使用者
  • 公钥信息
  • 扩展信息

2. 证书和私钥的关系

  • 证书相当于公开身份证明,可以发给别人看。
  • 私钥必须只保留在持有者手里,用来完成签名、解密或握手中的关键运算。
  • 公钥通常放在证书里,任何人都可以拿到。

3. 证书链和信任链

浏览器或设备并不是直接信任某一张业务证书,而是沿着“业务证书 -> 中间证书 -> 根证书”去验证整条链。

客户端
  │
  │ 1. 收到服务器证书
  ▼
业务证书
  │
  │ 2. 验证签发者
  ▼
中间证书
  │
  │ 3. 验证根证书
  ▼
根证书
  │
  │ 4. 证书链可信,建立安全连接
  ▼
HTTPS 通信成立

4. 常见检查项

  • 域名是否覆盖在 SAN 里。
  • 有效期是否过期。
  • 颁发者链是否完整。
  • 证书和私钥是否匹配。

5. 这个专题和其他页的关系


x509 证书与信任链
https://luischen.github.io/2026/07/10/manulism-work/10_Architecture/14 架构和开发/Https/02-x509证书与信任链/
作者
Luis Chen
发布于
2026年7月10日
许可协议