W przypadku witryny scirra.com ( kliknij, aby wyświetlić wyniki testu serwera SSL Labs ) Google Chrome zgłasza następującą ikonę:
Jest to EV SSL i wygląda na to, że działa dobrze w Firefox i Internet Explorer, ale nie w Chrome. Jaki jest tego powód?
ssl
chrome
ssl-certificate
Tom Gullen
źródło
źródło
Odpowiedzi:
Teraz nie widzisz „zielonego paska adresu”, którego można oczekiwać od certyfikatu EV, ale następujące:
Powodem tego jest następujące ogłoszenie na blogu Google Online Security :
„Bezpieczny, ale z drobnymi błędami” jest oznaczony znakiem ostrzegawczym w kłódce, a nieaktualne ustawienia zabezpieczeń w rozszerzonym komunikacie polegają na tym, że certyfikat opiera się na algorytmie mieszającym SHA-1.
Co musisz zrobić, to:
Wygeneruj nowy klucz prywatny za pomocą skrótu SHA-256 i nowego żądania podpisania certyfikatu (CSR) i poproś dostawcę SSL o ponowne wystawienie nowego certyfikatu. W przypadku certyfikatów EV ponowne wydanie zwykle wymaga mniej więcej takich samych obręczy, przez które trzeba było przejść, aby uzyskać certyfikat na początku, ale należy uzyskać nowy certyfikat ważny do tej samej daty wygaśnięcia aktualnego certyfikatu bez dodatkowej opłaty.
W openssl użyłbyś czegoś takiego jak następujący wiersz poleceń:
źródło
openssl
polecenie jest dostępne dla tego użytkownika.Wynika to z planu Google dotyczącego zachodu słońca dla SHA-1 .
Poniższe spowoduje utworzenie nowego CSR w OSX / Linux, jeśli OpenSSL jest zainstalowany (sprawdź istniejące pola Certyfikatu SSL, ponieważ domena (inaczej „Common Name”) musi pozostać niezmieniona:
Linux / OSX:
W przypadku systemu Windows zobacz ten artykuł TechNet .
W tym momencie może być konieczne skontaktowanie się ze sprzedawcą w celu uzyskania pomocy, jeśli nie widzisz opcji ponownego uruchomienia za pośrednictwem portalu SSL. Strona internetowa Comodo wygląda szczegółowo, jak to zrobić, jeśli nie jest to wystarczająca informacja dla Ciebie.
Po zainstalowaniu certyfikatu SHA-2 pozbędziesz się „problemu” widocznego w Chrome.
źródło
Potrzebujesz certyfikatu SHA2, aby zniknął. Więcej informacji o stopniowym zachodzie słońca SHA-1
źródło
Sites with end-entity certificates that expire on or after 1 January 2017, and which include a SHA-1-based signature as part of the certificate chain, will be treated as “neutral, lacking security”.