X.509
X.509 — стандарт формата цифровых сертификатов от ITU-T (1988). Основа PKI: TLS, S/MIME, code signing, VPN — всё на X.509.
Что в сертификате
Certificate
Version (v3)
Serial Number (уникальный ID)
Signature Algorithm (sha256WithRSAEncryption)
Issuer (CN=Let\'s Encrypt R11)
Validity
Not Before: 2025-01-01
Not After: 2025-04-01
Subject (CN=example.com)
Subject Public Key Info
Extensions:
Subject Alternative Name (DNS:example.com, DNS:*.example.com)
Key Usage (Digital Signature, Key Encipherment)
Extended Key Usage (TLS Server, TLS Client)
Basic Constraints (CA:FALSE)
CRL Distribution Points (http://...)
Authority Info Access (OCSP, CA Issuers)
CT Poison / SCT List (для CT)
Signature (подпись CA)
Extensions (v3)
- SAN — обязателен, CN устарел с 2017
- BasicConstraints —
CA:TRUEдля CA-сертов - KeyUsage — что можно делать ключом
- ExtendedKeyUsage — TLS server/client, code signing, email
- AIA — где взять issuer и OCSP
Chain of Trust
Root CA (self-signed, в trust store)
└── Intermediate CA (подписан Root)
└── Leaf (подписан Intermediate, твой домен)
Формат файла
- DER — бинарный (.cer, .der)
- PEM — base64 DER +
-----BEGIN CERTIFICATE----- - PKCS #7 (.p7b) — цепочка
- PKCS #12 (.pfx, .p12) — cert + приватный ключ, пароль
Ограничения
- Максимум 398 дней валидности с 2020 (Apple/Google)
- Скоро 90 дней для новых TLS (CAB Forum, 2027-2029)
- SHA-1 запрещён с 2016