Does order matter when verifying an X.509 store?
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 25/100
Piste de recherche
Start by reproducing the ordering difference in the linked gist using validate_chain with the two intermediate-CA orders. Read the referenced OpenSSL X509_verify_cert documentation and compare its behavior with PyOpenSSL v23.2.0 and Python v3.7.7. Done means establishing whether the order-dependent result is expected and clearly identifying the relevant issue scope.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
I noticed that changing the order of the two intermediate CAs (when one is irrelevant) results in a different verification result:
root_1, chain_1, leaf_1 = generate_chain() # root, intermediate, leaf
root_2, chain_2, leaf_2 = generate_chain()
r0 = validate_chain(leaf_1, [chain_1], root_1) # leaf, intermediates, root
r1 = validate_chain(leaf_1, [chain_1, chain_2], root_1)
r2 = validate_chain(leaf_1, [chain_2, chain_1], root_1)
print(r0, r1, r2) # True True False
I was under the impression that the order that certs are added to an X.509 store did not matter. I also didn't seem to find anything in the OpenSSL documentation about this. Can anyone clarify?
Example (source): https://gist.github.com/kaedenbrinkman/c5f2b7d05034999cd55821a4f3403720
PyOpenSSL v23.2.0, Python v3.7.7
- Langage dominant
- Python
- Étoiles
- 944
- Forks
- 441
- Merge moyen
- 1 j 20 h
- PR mergées (30 j)
- 4
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Aucun modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de pyca/pyopenssl
-
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
-
Difficulté 4/5 3-5 jours Accessibilité débutants 45/100
-
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
-
Difficulté 3/5 1-2 jours Accessibilité débutants 45/100
-
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
Toutes les issues de pyca/pyopenssl
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 85/100
kornia/kornia#5263 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Metadata correction for W16-5400Ouverteapproved correction metadata
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
acl-org/acl-anthology#10133 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
BasedHardware/omi#20084 ·
Les mainteneurs répondent en général sous 1 jour
-
bug needs-acceptance wg/evaluation-quality
Difficulté 2/5 1-3 heures Accessibilité débutants 76/100
vllm-project/semantic-router#4424 ·
Les mainteneurs répondent en général sous 1 jour