← 질문 목록
#148깊이 0
자물쇠 표시는 무엇을 검증한 결과인가?
브라우저가 신뢰 사슬과 도메인, 유효 기간을 확인하고 서버가 개인 키를 가졌음을 검증한 결과다. 사이트의 신뢰성이나 안전한 운영까지 보장하지는 않는다.
- 1. 서버에서 브라우저로: 서버 인증서와 중간 인증서를 보낸다
- 2. 브라우저에서 신뢰 저장소로: 루트까지 서명 사슬을 확인한다
- 3. 브라우저에서 서버로: 도메인과 키 소유 증명을 확인한다
루트를 제외한 각 인증서의 서명은 상위 인증서 공개 키로 확인한다. 루트 인증서는 운영체제나 브라우저의 신뢰 저장소에 미리 들어 있다.
브라우저는 접속 호스트가 SAN의 이름과 맞는지 확인한다. 발급 대상이 다른 유효한 인증서를 가져와도 이 단계에서 막힌다.
폐기 상태 확인은 OCSP나 CRL, OCSP Stapling을 사용한다. 구현과 정책에 따라 조회 실패를 엄격히 막지 않을 수 있어 자물쇠를 절대적 보증으로 보면 안 된다.