x509 证书与信任链
x509 证书与信任链
HTTPS 的身份基础通常是 x509 证书。它把“身份信息”和“公钥”绑定在一起,再通过 CA 的签名形成可验证的信任关系。
1. x509 证书里通常有什么
- 版本号
- 序列号
- 签名算法
- 颁发者
- 有效期
- 使用者
- 公钥信息
- 扩展信息
2. 证书和私钥的关系
- 证书相当于公开身份证明,可以发给别人看。
- 私钥必须只保留在持有者手里,用来完成签名、解密或握手中的关键运算。
- 公钥通常放在证书里,任何人都可以拿到。
3. 证书链和信任链
浏览器或设备并不是直接信任某一张业务证书,而是沿着“业务证书 -> 中间证书 -> 根证书”去验证整条链。
客户端 │ │ 1. 收到服务器证书 ▼ 业务证书 │ │ 2. 验证签发者 ▼ 中间证书 │ │ 3. 验证根证书 ▼ 根证书 │ │ 4. 证书链可信,建立安全连接 ▼ HTTPS 通信成立
4. 常见检查项
- 域名是否覆盖在
SAN里。 - 有效期是否过期。
- 颁发者链是否完整。
- 证书和私钥是否匹配。
5. 这个专题和其他页的关系
- 证书验证流程会在 HTTPS 与 TLS 基础 里用到。
- 设备证书生成和验证会在 设备认证中的 x509 证书 里展开。
x509 证书与信任链
https://luischen.github.io/2026/07/10/manulism-work/10_Architecture/14 架构和开发/Https/02-x509证书与信任链/