AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / coding / Perguntas / 79486481
Accepted
gusto2
gusto2
Asked: 2025-03-05 20:23:23 +0800 CST2025-03-05 20:23:23 +0800 CST 2025-03-05 20:23:23 +0800 CST

WolfSSL verify - validando o certificado do servidor peer

  • 772

Usando (tentando/aprendendo) WolfSSL em um dispositivo limitado (pico) - precisando de um cliente TLS. Gostaria de manter a compilação o mais pequena possível.

Tentando carregar a CA confiável

const char *cacerts = AWS_ROOT_CA1_SIGNED;
if ((ret = wolfSSL_CTX_load_verify_buffer(pCtx, (const unsigned char *)cacerts,
      strlen(cacerts), SSL_FILETYPE_PEM)) != WOLFSSL_SUCCESS) {

    displayWatermark();
    printf("ERROR: failed to load CA cert. %d\n", ret);
    for(;;);
}

wolfSSL_CTX_set_verify(pCtx, SSL_VERIFY_PEER, verifyCert);

No entanto, o certificado raiz não é reconhecido :/ Ainda acredito que tenho algo errado (notei que o certificado raiz pode vir com assinatura cruzada para alguns serviços)

No retorno de chamada de verificação, preverify 0, erro = -188, erro de ASN sem signatário para confirmar falha. Profundidade do erro de verificação 2, domínio Amazon Root CA 1

Minha ideia é usar o callback verify para validar os certificados com base em seu número de série ou impressão digital. Deve ser muito menor do que ter uma lista de certificados CA ou intermediários incorporados ao código.

No objeto WOLFSSL_X509_STORE_CTX há uma matriz de buffers certscontendo toda a cadeia. De acordo com os exemplos, os buffers store->cert estão mantendo a cadeia de certificados do servidor no formato DER.

Descobri que se eu definir OPENSSL_EXTRA_X509_SMALL, o armazenamento de retorno de chamada contém o current_certatributo (contendo apenas o certificado raiz), mas eu gostaria de manter a compilação sem carga adicional, se possível. E então não tenho certeza se precisarei validar toda a cadeia de qualquer maneira (nome do host, datas de validade, ..)

QUESTÕES:

Existe uma maneira de obter atributos (assinatura, nome, serial do emissor...) do buffer DER? Vejo essa opção para os certificados X509 analisados, mas... existe uma função disponível para analisar o formato DER?

embedded
  • 1 1 respostas
  • 18 Views

1 respostas

  • Voted
  1. Best Answer
    Anthony H
    2025-03-06T05:18:17+08:002025-03-06T05:18:17+08:00

    Sou membro da equipe wolfSSL.

    Aqui está um trecho.

        DecodedCert decodedCert;
        byte derBuffer[MAX_BUF];
        size_t bytes;
        int ret;
    
        // TODO: get the DER encoding into derBuffer and the size of the der 
        // encoding into bytes. 
    
        InitDecodedCert(&decodedCert, derBuffer, (word32) bytes, 0);
    
        ret = ParseCert(&decodedCert, CERT_TYPE, NO_VERIFY, NULL);
        check_ret("ParseCert", ret);
    
        // TODO: Inspect decodedCert for what you're interested in
    
        FreeDecodedCert(&decodedCert);
    
    

    A declaração para a estrutura cert decodificada pode ser encontrada emwolfssl/wolfcrypt/asn.h

    • 1

relate perguntas

  • Não consigo alternar entre os canais do ADC

  • Bootloader Cortex M0+ passando endereço superior na RAM para aplicativo para endereço de ponteiro de pilha - Correto?

  • Selecionando fonte de relógio externa para placa NUCLEO-WB55RG

  • Usando WDT para detectar código travado em sistema embarcado, especificamente STM32

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Reformatar números, inserindo separadores em posições fixas

    • 6 respostas
  • Marko Smith

    Por que os conceitos do C++20 causam erros de restrição cíclica, enquanto o SFINAE antigo não?

    • 2 respostas
  • Marko Smith

    Problema com extensão desinstalada automaticamente do VScode (tema Material)

    • 2 respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Martin Hope
    Fantastic Mr Fox Somente o tipo copiável não é aceito na implementação std::vector do MSVC 2025-04-23 06:40:49 +0800 CST
  • Martin Hope
    Howard Hinnant Encontre o próximo dia da semana usando o cronógrafo 2025-04-21 08:30:25 +0800 CST
  • Martin Hope
    Fedor O inicializador de membro do construtor pode incluir a inicialização de outro membro? 2025-04-15 01:01:44 +0800 CST
  • Martin Hope
    Petr Filipský Por que os conceitos do C++20 causam erros de restrição cíclica, enquanto o SFINAE antigo não? 2025-03-23 21:39:40 +0800 CST
  • Martin Hope
    Catskul O C++20 mudou para permitir a conversão de `type(&)[N]` de matriz de limites conhecidos para `type(&)[]` de matriz de limites desconhecidos? 2025-03-04 06:57:53 +0800 CST
  • Martin Hope
    Stefan Pochmann Como/por que {2,3,10} e {x,3,10} com x=2 são ordenados de forma diferente? 2025-01-13 23:24:07 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve