Re: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- From: Richard W. Könning <Richard.Koenning@xxxxxxxxxxx>
- Date: Tue, 24 Jan 2006 04:21:32 +0100
Thilo-Alexander Ginkel <usenet.spamtrap@xxxxxxxxx> wrote:
>RFC 2246 ist an der Stelle leider etwas unklar, deshalb eine Frage in
>die Runde:
>
>Welche Bedeutung hat eine leere certificate_authorities-Liste in einer
>certificate_request-Message im TLS-Handshake (siehe Abschnitt 7.4.4.)?
>Akzeptiert der Server dann alle Issuer oder keinen Issuer?
Das kommt darauf an, was sich der Server (bzw. dessen Programmierer)
dabei gedacht hat, die Liste leer zu lassen ;-).
Zunächst einmal: Es wäre ziemlich sinnfrei, wenn der Server ein
CertificateRequest an den Client schicken würde mit einer leeren Liste
in der Bedeutung: "Ich akzeptiere eh keins von Deinen Zertifikaten".
Umgekehrt: Aus einer leeren Liste zu schließen, daß der Server alle
Zertifikate akzeptiert, ist ebenfalls sinnfrei, da der Server nicht
alle CAs dieser Welt kennen (und damit vertrauen) kann.
Insgesamt folgt daraus: Die certificate_authorities-Liste ist ein
Hilfsmittel, mit dem Client und Server schneller zueinander finden
können, wenn der Client mehrere Zertifikate von unterschiedlichen CAs
besitzt, der Server aber nicht alle diese CAs kennt/akzeptiert. Der
Server muß aber dieses Hilfsmittel nicht benutzen; umgekehrt steht dem
Client frei, bei einem mißlungenen Handshake einen neuen Handshake mit
dem nächsten Client-Zertifikat zu starten.
Für mich ist eine leere certificate_authorities-Liste ein Zeichen
dafür, daß der Programmierer aus Faulheit oder Unwissenheit nicht die
CA-Zertifikate an der entsprechenden Schnittstelle der TLS-Bibliothek
angegeben hat oder aber, daß er der Meinung ist, daß der potentielle
Gewinn nicht die Aufblähung des Handshakes rechtfertigt.
Ciao,
Richard
--
Dr. Richard Könning Heßstraße 63
Tel.: 089/5232488 80798 München
.
- Follow-Ups:
- Re: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- From: Florian Weimer
- Re: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- From: Thilo-Alexander Ginkel
- Re: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- References:
- TLS: Leere certificate_authorities-Liste in certificate_request-Message
- From: Thilo-Alexander Ginkel
- TLS: Leere certificate_authorities-Liste in certificate_request-Message
- Prev by Date: Speedport 500V und seine Firewall (was:Good Bye, Zone Alarm Pro!)
- Next by Date: Re: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- Previous by thread: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- Next by thread: Re: TLS: Leere certificate_authorities-Liste in certificate_request-Message
- Index(es):
Relevant Pages
|