显示所有 x509 验证策略选项
作者: ralphje创建于 2026年4月29日更新于 2026年6月28日
虽然图书馆在WebPKI光谱之后验证了X.509证书的工作相当出色,但目前并没有暴露出允许执行来自其他规格或执行的政策的一切.
就我而言,我试图用低的RSA moduli验证(遗留)签名证书,但`最小的'rsa-modulus ' 并没有接触到PolicyBuilder API。
用某种算法政策来包罗它可能有意义, 但也许这比真正需要的要复杂。 至少应该可以禁用此检查, 或者指定一个不同的最小模块 。
此外,它似乎无法修改EE证书中检查的`延伸的 key usage'。 也许这可以通过确定扩展政策来进行,但这需要一些额外的(重复的)代码。
可能有更多的与政策相关的设置无可改变地默认为WebPKI标准. 我认为所有这一切都应该通过习惯政策加以修改(或完全无法使用)。
13391号已查明并追踪了允许的-公用-钥匙-算法 ' 和允许的-签字-算法 '
内容来源: pyca/cryptography