我想你们中的很多人其实都听说过Google的证书透明度计划。 现在这个程序涉及到一些CA颁发的所有证书的公开日志。 由于这是一些工作量,并非所有的CA都已经设置好了。 例如, StartCom已经表示,从他们身边设置它很困难,一个适当的设置会花费数月时间。 同时所有的EV证书都被Chrome“降级”为“标准证书”。
现在有人说有三种方式提供必要的logging来防止降级:
现在我认为第二个和第三个需要发行CA的(不?)交互。
所以问题是:
如果我的CA不支持它,我可以使用我的apache web服务器设置证书透明度支持,如果有可能,我该怎么做?
对不起,但你不能,除非你自己的扩展证书透明。 Apache 2.4.x中没有用于证书透明的现有TLS扩展,只能由证书颁发机构完成x509v3扩展和OCSP装订。 Apache正在为Apache 2.5带来一个TLS扩展。
现在,你可以用TLS扩展方法和mod_ssl_ct
Apache模块来完成。