全球知名信任库 Mozilla 对于 CA 根证书的信任策略包含:全球所有 CA 的可信根证书生成后最少 15 年更换一次。过期的根证书将会逐步被 Mozilla 停止信任。(sha1签名要逐步替换,当前用到的根也要替换) 从 2025 年开始,Mozilla 将停止信任 DigiCert 下的一些老的根证书。 DigiCert 是全球的顶级CA机构 (最常见畅销的品类,曾收购赛门铁克CA业务) ;在23年3月在全球范围进行下一代根证书轮换,将这些根证书升级到新的 G2 根体系,以避免 DigiCert 证书的使用受到影响。目前新申请Digicert证书均 为DigiCert Global Root G2签发 提醒:后续几年仍持续有其他CA机构会做根升级操作,如果能实现授信列表更新 能降低未来风险。 验证方式与建议# SSL握手失败,x509异常,提示服务端证书不授信,导致无法建立正常的https 为了确保自身的系统信任 ,尽可能确保系统中信任/包含以下根(至少有 g2、g3、r3,如果避免近几年再次升级,可以包含下面所有的根):DigiCert Global Root 、DigiCert Global Root G2、DigiCert Global Root G3、DigiCert Global Root G5、GlobalSign Root CA - R1、GlobalSign Root CA - R3 、GlobalSign Root CA - R6 验证方式案例# 注:此处只是例举几种验证方案,但最终是否有效,还是以验证与建议中访问通过为准。 PC浏览器访问验证# PS:其他情况说明,如果浏览器提示证书不受信任,可以忽略后,按照上述方式查看证书(如果也是显示G2根 则缺失) linux系统查看授信根G2是否存在# ll /etc/ssl/certs/ | grep DigiCert 如果G2根存在,则忽略此问题,不存在,需要补充相关文件移动端访问(类似linux系统,此处只不过是在移动端操作)# 基础识别:可以参考上图支持G2的系统版本 进一步识别:可以通过移动端访问对应域名,如果G2根域名打开无异常,则无影响 解决思路: 移动端系统升级或者相应CA store能力 常用证书# linux# windows# Mac#