सर्टिफिकेट त्रुटि क्या है? ब्राउज़र कोड और सुधार

सर्टिफिकेट त्रुटि क्या है?

स्क्रेपलेस स्क्रैपिंग ब्राउज़र प्रबंधित ब्राउज़र सत्रों को सार्वजनिक-वेब वर्कफ़्लो के लिए चलाता है जिन्हें ब्राउज़र-देशी HTTPS सत्यापन और प्रस्तुत-पृष्ठ व्यवहार की आवश्यकता होती है।

TL;DR

  • सर्टिफिकेट त्रुटि क्या है में एक सटीक तकनीकी सीमा है। ब्राउज़र कई गुणों का एक साथ मूल्यांकन करते हैं: अनुरोधित होस्टनाम को सर्टिफिकेट में एक पहचान से मेल खाना चाहिए, वर्तमान समय को सर्टिफिकेट वैधता विंडो में गिरना चाहिए, हस्ताक्षर और उपयोग स्वीकार्य होने चाहिए, और श्रृंखला को एक विश्वसनीय रूट तक पहुंचना चाहिए। किसी भी आवश्यक जांच में विफलता विश्वसनीय HTTPS को रोकती है, भले ही सर्वर पहुँच योग्य हो।
  • अवधि समाप्त या अभी तक प्रभावी नहीं है सर्टिफिकेट एक सामान्य कारण है। सर्वर सर्टिफिकेट अपनी वैधता विंडो से बाहर है, या क्लाइंट घड़ी गलत है। सर्टिफिकेट की तिथियों की तुलना एक विश्वसनीय समय स्रोत से करें।
  • सुरक्षा नियम सुरक्षित अगले कदम को बदलता है। एक अज्ञात सर्टिफिकेट प्राधिकरण जोड़ें या केवल चेतावनी को हटाने के लिए होस्टनाम mismatch को नजरअंदाज न करें; पहले सर्टिफिकेट के स्वामी और उद्देश्य की पुष्टि करें।
  • प्रमाण पत्र दर्ज न करें। लॉगिन, भुगतान, या निजी डेटा से पहले रुकें जब तक कि सर्टिफिकेट चेतावनी हल न हो जाए।
  • ब्राउज़र-आधारित डेटा वर्कफ़्लो में सर्टिफिकेट त्रुटियाँ स्पष्ट वर्गीकरण की आवश्यकता होती हैं। अधिकार प्राप्त आंतरिक सिस्टम के लिए जो निजी रूट का उपयोग करते हैं, प्रबंधित डिवाइस कॉन्फ़िगरेशन के माध्यम से विश्वास तैनात करें और दायरे को प्रलेखित करें। संग्रह श्रमिकों, रिपॉजिटरी, या स्वचालन संकेतों में कभी भी निजी रूट कुंजी न डालें।

सर्टिफिकेट त्रुटि का मतलब है कि वेबसाइट की पहचान साबित नहीं हो सकी।

सर्टिफिकेट त्रुटि तब प्रकट होती है जब ब्राउज़र HTTPS कनेक्शन के लिए प्रस्तुत डिजिटल सर्टिफिकेट को मान्य नहीं कर सकता। केवल एनक्रिप्शन ही पर्याप्त नहीं है: ब्राउज़र को यह भी प्रमाण चाहिए कि सर्वर अनुरोधित होस्टनाम पर नियंत्रण रखता है और कि एक विश्वसनीय सर्टिफिकेट प्राधिकरण उस पहचान को एक स्वीकृत रूट से जोड़ता है।

चेतावनी एक समाप्त सर्टिफिकेट, एक होस्टनाम mismatch, एक लापता मध्यवर्ती, एक अज्ञात उत्सर्जक, एक स्वयं-हस्ताक्षरित प्रमाण पत्र, एक निरस्त प्रमाण पत्र, एक गलत डिवाइस घड़ी, या एक नेटवर्क उत्पाद से आ सकती है जो साइट सर्टिफिकेट को बदलता है। सटीक ब्राउज़र कोड महत्वपूर्ण है क्योंकि प्रत्येक कारण का एक अलग स्वामी होता है।

चेतावनी पर क्लिक करना क्रेडेंशियल और सामग्री को अनपेक्षित एंडपॉइंट पर उजागर कर सकता है। सुरक्षित प्रतिक्रिया होस्टनाम, उत्सर्जक, वैधता अवधि और श्रृंखला की जांच करना है; एक और विश्वसनीय डिवाइस और नेटवर्क की तुलना करें; और साइट या नेटवर्क व्यवस्थापक को विश्वास पथ को ठीक करने दें।

सर्टिफिकेट त्रुटि का प्रत्यक्ष अर्थ

सर्टिफिकेट त्रुटि का मतलब है कि क्लाइंट अनुरोधित HTTPS पहचान के लिए सर्वर के सर्टिफिकेट को इसके विश्वास और नीति नियमों के तहत मान्य नहीं कर सका। RFC 5280 इंटरनेट सर्टिफिकेट और सर्टिफिकेट-रिवोकेशन-लिस्ट प्रोफ़ाइल को परिभाषित करता है जिसका उपयोग प्रमाणन पथ बनाने और मान्य करने के लिए किया जाता है।

ब्राउज़र कई गुणों का एक साथ मूल्यांकन करते हैं: अनुरोधित होस्टनाम को सर्टिफिकेट में एक पहचान से मेल खाना चाहिए, वर्तमान समय को सर्टिफिकेट वैधता विंडो में गिरना चाहिए, हस्ताक्षर और उपयोग स्वीकार्य होने चाहिए, और श्रृंखला को एक विश्वसनीय रूट तक पहुंचना चाहिए। किसी भी आवश्यक जांच में विफलता विश्वसनीय HTTPS को रोकती है भले ही सर्वर पहुँच योग्य हो।

ब्राउज़र सर्टिफिकेट को कैसे मान्य करते हैं

टीएलएस हैंडशेक के दौरान, सर्वर अपना पत्ते सर्टिफिकेट भेजता है और आमतौर पर पथ बनाने के लिए आवश्यक मध्यवर्ती सर्टिफिकेट भेजता है। ब्राउज़र अपनी ट्रस्ट स्टोर में पहले से मौजूद विश्वसनीय रूट की ओर पत्ते से हस्ताक्षर की जांच करता है। सर्वर सामान्यतः रूट स्वयं नहीं भेजता है।

ब्राउज़र फिर यह जांचता है कि क्या अनुरोधित होस्टनाम सर्टिफिकेट के विषय वैकल्पिक नामों में दिखाई देता है, क्या वैधता अवधि वर्तमान समय को शामिल करती है, क्या कुंजी उपयोग और विस्तारित कुंजी उपयोग सर्वर प्रमाणीकरण की अनुमति देते हैं, और क्या लागू निरसन और प्लेटफ़ॉर्म नीतियां पास होती हैं।

एंटरप्राइज टीएलएस निरीक्षण जानबूझकर इस पथ को बदलता है, एक संगठन-नियंत्रित रूट द्वारा हस्ताक्षरित सर्टिफिकेट प्रस्तुत करके। यह प्रबंधित उपकरणों पर वैध हो सकता है, लेकिन रूट को अधिकृत प्रशासन के माध्यम से तैनात किया जाना चाहिए। यदि एक व्यक्तिगत उपकरण अचानक कई साइटों पर समान अज्ञात उत्सर्जक को देखता है, तो इसे नेटवर्क या उपकरण सुरक्षा घटना के रूप में मानें।

हैंडशेक चरणअपेक्षित परिणामविफलता संकेत
पहचानहोस्टनाम सर्टिफिकेट नाम से मेल खाता हैसामान्य-नाम या विषय-वैकल्पिक-नाम mismatch
समयवर्तमान समय वैधता विंडो के भीतर हैअवधि समाप्त या अभी तक प्रभावी नहीं है सर्टिफिकेट
विश्वास पथश्रंखला एक विश्वसनीय रूट तक पहुँचती हैअज्ञात उत्सर्जक या लापता मध्यवर्ती
नीतिउपयोग, हस्ताक्षर, और निरसन जांच पास होती हैंअसमर्थित उपयोग, कमजोर हस्ताक्षर, या निरस्त स्थिति

सामान्य सर्टिफिकेट त्रुटि श्रेणियाँ

त्रुटि कोड और साइटों के बीच दायरा आमतौर पर दर्शाता है कि क्या दोष एक सर्वर, एक डिवाइस, या नेटवर्क पथ से संबंधित है।

अवधि समाप्त या अभी तक प्रभावी नहीं है सर्टिफिकेट

सर्वर सर्टिफिकेट अपनी वैधता विंडो से बाहर है, या क्लाइंट घड़ी गलत है। सर्टिफिकेट की तिथियों की तुलना एक विश्वसनीय समय स्रोत से करें।

होस्टनाम मेल नहीं खाता

प्रमाणपत्र में अनुरोधित होस्टनाम शामिल नहीं है। यह अक्सर गलत वर्चुअल-होस्ट रूटिंग, एक गलत लोड-बालेंसर बाइंडिंग, या एक unsupported उपनाम द्वारा होता है।

अज्ञात जारीकर्ता

ब्राउज़र एक विश्वसनीय रूट तक श्रृंखला नहीं बना सकता। सर्वर एक मध्यवर्ती को छोड़ सकता है, या जारीकर्ता निजी हो सकता है और डिवाइस पर स्थापित नहीं है।

स्व-साक्षांकित प्रमाणपत्र

पत्ते ने खुद को हस्ताक्षरित किया है और इसे एक स्वीकृत ट्रस्ट एंकर नहीं माना जाता है। यह नियंत्रित प्रयोगशाला में उचित हो सकता है लेकिन सार्वजनिक वेब पर स्वचालित रूप से विश्वसनीय नहीं होता है।

रद्द किया गया या नीति द्वारा अस्वीकृत प्रमाणपत्र

एक प्रमाणपत्र को रद्द किया जा सकता है क्योंकि इसे रद्द किया गया था, अस्वीकार्य हस्ताक्षर का प्रयोग करता है, आवश्यक उपयोग की कमी है, या किसी ब्राउज़र विशिष्ट सुरक्षा नीति को विफल करता है।

HTTPS निरीक्षण या कैप्टिव पोर्टल

एक नेटवर्क उपकरण प्रमाणपत्र को प्रतिस्थापित कर सकता है, और एक वाई-फाई साइन-इन पोर्टल प्रारंभिक अनुरोध को रोक सकता है। जारीकर्ता और बहु-साइट दायरा इस पैटर्न को उजागर करते हैं।

ट्रस्ट बदलने से पहले त्रुटि कोड और प्रमाणपत्र पढ़ें

एक प्रमाणपत्र जांच में चेतावनी को बरकरार रखना चाहिए और यह निर्धारित करना चाहिए कि कौन सा सत्यापन नियम विफल हुआ।

  1. अनुरोधित होस्टनाम की पुष्टि करें। स्पेलिंग, unsupported उपनाम, और एक ऐसे होस्ट की ओर पुनर्निर्देश की जांच करें जो प्रमाणपत्र द्वारा कवर नहीं किया गया है।
  2. ब्राउज़र कोड रिकॉर्ड करें। अधिकार अमान्य, नाम अमान्य, समाप्त, कमजोर हस्ताक्षर, और पारदर्शिता त्रुटियाँ विभिन्न सत्यापन चरणों का वर्णन करती हैं।
  3. पत्ते और श्रृंखला की जांच करें। विषय वैकल्पिक नाम, जारीकर्ता, वैधता, उपयोग, हस्ताक्षर, मध्यवर्ती अनुक्रम, और ग्राहक द्वारा चयनित ट्रस्ट एंकर को नोट करें।
  4. डिवाइस घड़ी की जांच करें। विश्वसनीय समय स्रोत का प्रयोग करें और सर्वर दोष के रूप में वैधता तिथियों का इलाज करने से पहले समय क्षेत्र की पुष्टि करें।
  5. एक अन्य वर्तमान डिवाइस की तुलना करें। एक-डिवाइस दायरा एक ट्रस्ट स्टोर, घड़ी, सुरक्षा उत्पाद, या प्रबंधित-डिवाइस कॉन्फ़िगरेशन समस्या का सुझाव देता है।
  6. एक अन्य विश्वसनीय नेटवर्क की तुलना करें। अगर जारीकर्ता नेटवर्क में बदलता है, तो कैप्टिव पोर्टल, वीपीएन, और प्रशासन के साथ TLS निरीक्षण की जांच करें।
  7. प्रत्येक सेवा किए गए एज का परीक्षण करें। साइट के मालिकों को विभिन्न क्षेत्रों, लोड-बालेंसर, IPv4, IPv6, और डिप्लॉयमेंट स्लॉट पर प्रमाणपत्र और श्रृंखला की स्थिरता सुनिश्चित करनी चाहिए।

पथ-मान्यकरण मॉडल में इंटरनेट प्रमाणपत्र प्रोफ़ाइल, क्रोम का प्रमाणपत्र-कोड मार्गदर्शन में क्रोम प्रमाणपत्र-त्रुटि सहायता, और मोज़िला का जारीकर्ता निदान में मोज़िला प्रमाणपत्र-त्रुटि मार्गदर्शन पहचान, समय, ट्रस्ट, और नीति को अलग से जांचने का समर्थन करते हैं।

ब्राउज़र प्रमाणपत्र चेतावनियों के लिए सुरक्षित प्रतिक्रियाएँ

पहले पहचान जांच की रक्षा करें; सुविधा को सर्वर और नेटवर्क के बारे में सबूतों से अधिक महत्वपूर्ण नहीं होना चाहिए।

  • प्राधमिक विवरण दर्ज न करें। लॉगिन, भुगतान, या निजी डेटा से पहले रोकें जबकि प्रमाणपत्र चेतावनी अनसुलझी है।
  • डिवाइस घड़ी को सही करें। गलत तारीख, समय, या समय क्षेत्र कई अन्यथा मान्य प्रमाणपत्रों को विफल कर सकता है।
  • एक अनुमोदित प्रवाह के माध्यम से कैप्टिव पोर्टल में साइन इन करें। सार्वजनिक वाई-फाई HTTPS को रुक सकता है जब तक नेटवर्क नामांकन पूरा नहीं होता।
  • प्रबंधित प्रमाणपत्रों की पुष्टि करें। केवल विश्वसनीय संगठनात्मक चैनल से प्राइवेट रूट स्थापित करें जिसमें एक प्रलेखित उद्देश्य हो।

वेबसाइट के मालिक प्रमाणपत्र त्रुटियों को कैसे ठीक करते हैं

मरम्मत को प्रत्येक अंत बिंदु पर मान्य श्रृंखला और होस्टनाम बाइंडिंग को बहाल करना चाहिए जो डोमेन की सेवा करता है।

समाप्ति से पहले नवीनीकरण करें और आवश्यक मध्यवर्ती श्रृंखला के साथ पत्ते प्रमाणपत्र को तैनात करें। पुष्टि करें कि निजी कुंजी मेल खाती है, कि फ़ाइल अनुमतियाँ TLS सेवा को इसका उपयोग करने की अनुमति देती हैं, और कि हर लोड बैलेंसर या एज क्षेत्र समान इरादा संस्करण प्राप्त करता है।

प्रमाणपत्र में प्रत्येक समर्थित होस्टनाम को स्पष्ट रूप से कवर करें और SNI को सही वर्चुअल होस्ट पर रूट करें। उपनामों को केवल तब पुनर्निर्देशित करें जब उनकी अपनी TLS कनेक्शन सफल हो जाए, क्योंकि ब्राउज़र उपनाम प्रमाणपत्र को मान्य करता है इससे पहले कि यह HTTP पुनर्निर्देशन प्राप्त कर सके।

सर्टिफिकेट की समाप्ति, श्रृंखला की स्थिरता, होस्टनाम कवरेज, और उत्पादन नेटवर्क के बाहर से सेवा किए गए जारीकर्ता की निगरानी करें। डिप्लॉयमेंट जांचों को दोनों पते के परिवारों और सभी सक्रिय क्षेत्रों का परीक्षण करना चाहिए ताकि कोई पुरानी सीमारेखा स्वस्थ प्राथमिक नोड के पीछे छिप न सके।

सर्टिफिकेट त्रुटि बनाम निकटवर्ती सुरक्षित-सम्पर्क विफलताएँ

ब्राउज़र पहचान सत्यापन, TLS वार्ता, परिवहन, या HTTP को विफल कर सकता है, जब प्रत्येक पूर्ववर्ती स्तर सफल होता है।

लक्षणप्राथमिक स्तरdiagnostic focus
सर्टिफिकेट त्रुटिसर्वर पहचान सत्यापन विफल हुआहोस्टनाम, समय, श्रृंखला, जारीकर्ता, नीति
SSL हैंडशेक विफलताTLS वार्ता पूरी नहीं हुईसंस्करण, एल्गोरिदम, SNI, सर्टिफिकेट, क्लाइंट ऑथ
संकेत रिसेटपरिवहन अचानक समाप्त हुआअंत बिंदु या मध्यस्थ रिसेट साक्ष्य
HTTP त्रुटिTLS सफल हुआ और सर्वर ने एक स्थिति लौटाईअनुप्रयोग या गेटवे व्यवहार

ब्राउज़र-आधारित डेटा कार्यप्रवाह में सर्टिफिकेट त्रुटियाँ

यह Scrapeless Scraping Browser दस्तावेज़ीकरण व्यवस्थित ब्राउज़र कनेक्शन सतह का विवरण देता है। एक ब्राउज़र-आधारित संग्रहकर्ता को सामान्य सर्टिफिकेट सत्यापन बनाए रखना चाहिए और एक सर्टिफिकेट चेतावनी को एक सुरक्षित-सम्पर्क विफलता के रूप में वर्गीकृत करना चाहिए, न कि अविश्वसनीय सत्र के माध्यम से निष्कर्षण को मजबूर करना।

होस्टनाम, ब्राउज़र त्रुटि, जारीकर्ता, वैधता मेटाडेटा रिकॉर्ड करें, और क्या कोई अन्य विश्वासपात्र नेटवर्क श्रृंखला को बदलता है। सर्टिफिकेट विवरण को निजी कुंजी और सत्र क्रेडेंशियल्स से मुक्त रखें। यदि लक्षित सर्टिफिकेट अमान्य है, तो काम रोकें और साइट के मालिक को दोष रिपोर्ट करें।

प्राधिकृत आंतरिक प्रणालियों के लिए जो निजी रूट का उपयोग करते हैं, प्रबंधित डिवाइस कॉन्फ़िगरेशन के माध्यम से विश्वास का कार्यान्वयन करें और दायरे का दस्तावेजीकरण करें। संग्रह कार्यकर्ताओं, रिपॉजिटरी, या स्वचालन संकेतों में कभी भी निजी रूट कुंजियों को न रखें।

सर्टिफिकेट चेतावनियाँ सर्वर की पहचान की रक्षा करती हैं

एक सर्टिफिकेट त्रुटि का मतलब है कि ब्राउज़र यह साबित नहीं कर सकता है कि HTTPS अंत बिंदु अनुरोधित साइट है इसके विश्वास नीति के तहत। होस्टनाम, समय, श्रृंखला, जारीकर्ता, उपयोग, रद्दीकरण, और नेटवर्क हस्तक्षेप मुख्य श्रेणियाँ हैं।

विशिष्ट कोड पढ़ें, सेवा किए गए श्रृंखला का निरीक्षण करें, उपकरण और नेटवर्क दायरे की तुलना करें, और अंत बिंदु या प्रबंधित विश्वास कॉन्फ़िगरेशन की मरम्मत करें। चेतावनी को कमजोर करके या एक अज्ञात प्राधिकरण पर विश्वास करके न मिटाएँ।

क्या सुरक्षित-सम्पर्क विफलताओं का निदान करना आसान बनाने के लिए तैयार हैं?

हैंडशेक सीमा, सर्टिफिकेट साक्ष्य, अंतिम URL, और सुरक्षित-पृष्ठ विफलता के नीचे पहुंचने से पहले प्रस्तुत सामग्री को कैप्चर करें।

आज ही साइन अप करें और प्राप्त करें $5 में मुफ्त क्रेडिटकोई क्रेडिट कार्ड आवश्यक नहीं.

अपने $5 क्रेडिट का दावा करें →

प्रश्नोत्तरी

क्या सर्टिफिकेट त्रुटि हमेशा एक हैकिंग प्रयास है?

एक सर्टिफिकेट त्रुटि हमेशा एक हमले का प्रतिनिधित्व नहीं करती; सामान्य कारणों में समाप्ति, होस्टनाम गलतियाँ, मध्यवर्ती की कमी, गलत घड़ी, और प्राधिकृत उद्यम निरीक्षण शामिल हैं। यह फिर भी विश्वसनीय पहचान आश्वासन को हटा देता है, इसलिए आगे बढ़ने से पहले जांचें।

क्या गलत घड़ी सर्टिफिकेट त्रुटियों का कारण बन सकती है?

एक गलत दिनांक, समय, या समय क्षेत्र एक वैध सर्टिफिकेट को समाप्त या अभी तक अमान्य लगवा सकता है। एक विश्वसनीय स्रोत से घड़ी को ठीक करें और फिर से पृष्ठ लोड करें।

क्यों बहुत सी साइटों पर एक साथ सर्टिफिकेट त्रुटियाँ आती हैं?

बहु-साइट दायरा आम तौर पर उपकरण की घड़ी, विश्वास स्टोर, एंटीवायरस HTTPS स्कैनिंग, उद्यम निरीक्षण, मैलवेयर, VPN, या कैप्टिव पोर्टल की ओर इशारा करता है, न कि हर साइट पर स्वतंत्र सर्टिफिकेट विफलताओं की।

क्या एक पुनर्निर्देशन होस्टनाम सर्टिफिकेट गलत मिलान को ठीक कर सकता है?

एक पुनर्निर्देशन पहले होस्टनाम के सर्टिफिकेट गलत मिलान को ठीक नहीं कर सकता है क्योंकि TLS कनेक्शन को सफल होना चाहिए इससे पहले कि ब्राउज़र पुनर्निर्देशन प्राप्त कर सके। मूल होस्टनाम को भी एक मान्य सर्टिफिकेट की आवश्यकता है।

क्या स्वचालित ब्राउज़र सर्टिफिकेट त्रुटियों की अनदेखी कर सकते हैं?

स्वचालित ब्राउज़र को उत्पादन संग्रह के लिए सर्टिफिकेट त्रुटियों की अनदेखी नहीं करनी चाहिए। उन्हें विफलता को रिकॉर्ड करना चाहिए, क्रेडेंशियल्स की सुरक्षा करनी चाहिए, और केवल तब फिर से शुरू करना चाहिए जब साइट या प्राधिकृत विश्वास कॉन्फ़िगरेशन की मरम्मत की गई हो।

संदर्भ