Tenemos un certificado SSL de GoDaddy e intentamos ejecutar una verificación de cumplimiento de PCI usando el escaneo de McAfee. El único problema que encontraron fue que las restricciones / longitud de ruta básicas no están configuradas. Esto es lo que escribieron:
Un certificado X.509 enviado por el host remoto contiene una o más violaciones de las restricciones impuestas por el RFC 3280. Esto significa que una Autoridad de certificación raíz o intermedia firmó un certificado incorrectamente. Los certificados que no cumplen con las restricciones en sus extensiones pueden ser rechazados por cierto software. La existencia de tales certificados indica una supervisión en el proceso de firma o una intención maliciosa.
y también
Siga los pasos a continuación para probar la vulnerabilidad manualmente: -Utiliza Internet Explorer. -Introduzca la URL usando 'https: //'. -Haga clic en la pestaña del navegador: Ver -Haga clic en Informe de seguridad -Haga clic en la ventana emergente 'Ver certificados'. -Haga clic en la pestaña Detalles. -Cursor 'Campo' a 'Restricciones Básicas' -Puedes ver la 'Restricción de longitud de ruta ='
Si las 'Restricciones básicas del certificado' están establecidas en Falso, Internet Explorer no verificará correctamente la Autoridad de certificación.
'Restricciones básicas del certificado' indica 'Restricción de longitud de ruta ='. Esto indica la profundidad con la que se comprobará la autoridad de certificación. Si la 'Ruta ...' está configurada para '1', se verificará la Autoridad de Certificación anterior. Sin embargo, si el navegador comprueba y encuentra cinco Autoridades de certificación, pero 'Ruta ...' está configurado para '1', entonces hay una discrepancia. Internet Explorer aceptará el error y no avisará, pero otros navegadores comprobarán y advertirán de la falta de coincidencia.
Parece que reconocieron el problema: enlace
He visto algunos otros vendedores de SSL como GeoTrust, Comodo, Thawte, y todos parecen tener el mismo problema, al menos siguiendo los pasos anteriores que McAfee sugiere para verificar. Ninguno de los verificadores de SSL en línea que probé informa de problemas.
¿Es este un cambio / requisito bastante reciente al que todas estas compañías no tuvieron la oportunidad de ajustarse? ¿Alguna idea de cuánto tardaría en arreglarse algo como esto? ¿Hay alguna solución a este problema? ¿Podría modificar el SSL (Windows Server 2008 R2) para incluir esta restricción de "Longitud de ruta"?
¡Gracias!