Как добавить certificate_authorities в сообщение CertificateRequest в TLSv1.3

Я настраиваю взаимную аутентификацию с использованием TLS 1.3, используя сервер загрузки Spring и клиент curl для тестирования. Мое хранилище доверенных сертификатов содержит две цепочки сертификатов, которые загружены правильно - на самом деле взаимная аутентификация работает в этой тестовой настройке.

Однако, основываясь на спецификации RFC8446, я пытаюсь получить CertificateRequest в сообщении SSL Handshake, содержащее расширение certificate_authorities.

В журнале (-Djavax.net.debug=all) отображается сообщение с запросом сертификата от сервера без certificate_authorities.

javax.net.ssl|DEBUG|13|https-jsse-nio-8443-exec-2|2020-02-17 14:24:15.419 CET|CertificateRequest.java:864|Produced CertificateRequest message (
"CertificateRequest": {
  "certificate_request_context": "",
  "extensions": [
    "signature_algorithms (13)": {
      "signature schemes": [ecdsa_secp256r1_sha256, ecdsa_secp384r1_sha384, ecdsa_secp521r1_sha512, rsa_pss_rsae_sha256, rsa_pss_rsae_sha384, rsa_pss_rsae_sha512, rsa_pss_pss_sha256, rsa_pss_pss_sha384, rsa_pss_pss_sha512, rsa_pkcs1_sha256, rsa_pkcs1_sha384, rsa_pkcs1_sha512, ecdsa_sha1, rsa_pkcs1_sha1]
    },
    "signature_algorithms_cert (50)": {
      "signature schemes": [ecdsa_secp256r1_sha256, ecdsa_secp384r1_sha384, ecdsa_secp521r1_sha512, rsa_pss_rsae_sha256, rsa_pss_rsae_sha384, rsa_pss_rsae_sha512, rsa_pss_pss_sha256, rsa_pss_pss_sha384, rsa_pss_pss_sha512, rsa_pkcs1_sha256, rsa_pkcs1_sha384, rsa_pkcs1_sha512, ecdsa_sha1, rsa_pkcs1_sha1]
    }
  ]
}
)

Это расширение необязательно отправлять в CertificateRequest, но я хотел бы включить его в это сообщение, чтобы реальное клиентское устройство могло отправить правильный сертификат на сервер на основе этого.


person ljgw    schedule 17.02.2020    source источник


Ответы (1)


Изучая эту проблему, я наткнулся на JDK-8206925, в котором говорится, что

Текущая реализация TLS 1.3 не поддерживает эту функцию [...]

Так что, по-видимому, это просто открытая проблема для java (или, по крайней мере, для java openJDK, который я использую).

Я счастлив, что ошибаюсь ...

person ljgw    schedule 17.02.2020