python - 如何使用 OpenSSL 使用 subjectAltName 和 dirName 生成自签名证书?

标签 python python-3.x openssl

我正在尝试使用 DirName 类型的 SubjectAltName 生成自签名证书。其他类型的 SubjectAltName(如 DNS)可以正常工作,但 DirName 将无法正常工作。重现相当简单的代码(python 3.8.5)

import string
from OpenSSL import crypto

def _create_csr():
    key = crypto.PKey()
    key.generate_key(crypto.TYPE_RSA, 2048)
    csr = crypto.X509Req()
    csr.set_pubkey(key)

    works = "DNS:abc.xyz"
    fails = "dirName:MyGeneratedCert"
    csr.add_extensions([crypto.X509Extension(b"subjectAltName", False, fails.encode("ascii"))])
    csr.sign(key, "sha256")

if __name__=="__main__": 
    _create_csr() 
我收到的异常如下
Traceback (most recent call last):
  File "tests/createcert.py", line 16, in <module>
    _create_csr()
  File "tests/createcert.py", line 12, in _create_csr
    csr.add_extensions([crypto.X509Extension(b"subjectAltName", False, fails.encode("ascii"))])
  File "/usr/lib/python3/dist-packages/OpenSSL/crypto.py", line 779, in __init__
    _raise_current_error()
  File "/usr/lib/python3/dist-packages/OpenSSL/_util.py", line 54, in exception_from_error_queue
    raise exception_type(errors)
OpenSSL.crypto.Error: [('X509 V3 routines', 'X509V3_get_section', 'operation not defined'), ('X509 V3 routines', 'do_dirname', 'section not found'), ('X509 V3 routines', 'a2i_GENERAL_NAME', 'dirname error'), ('X509 V3 routines', 'X509V3_EXT_nconf', 'error in extension')]
该调用正在进入 OpenSSL 的 do_dirname 函数(堆栈跟踪)。我假设该值没有以正确的方式传递,但我不明白如何根据需要传递它。
任何帮助,将不胜感激。

最佳答案

您不能通过 python,因为 dirName 引用了配置数据库中的值,但是 pyOpenSSL 不提供创建配置数据库的接口(interface)。
背景:dirName 引用了数据库中的一个部分,它可能是一个配置文件。引用 x509v3_config 工具,例如 (https://github.com/openssl/openssl/blob/master/doc/man5/x509v3_config.pod ),您可以在其中使用配置文件:

  [extensions]
  subjectAltName = dirName:dir_sect

  [dir_sect]
  C = UK
  O = My Org
  OU = My Unit
  CN = My Name
注意 dirName只是指配置数据库中的不同部分。
但是 pyopenssl 没有规定创建这样的数据库,因此找不到您的 dirName 引用 - 因此您的错误。
请注意,这是一个已知限制。 Python 代码本身包括提到缺少配置数据库:请参阅代码中的注释:https://github.com/pyca/pyopenssl/blob/master/src/OpenSSL/crypto.py ,约 754 行:
# We have no configuration database - but perhaps we should (some
# extensions may require it).

关于python - 如何使用 OpenSSL 使用 subjectAltName 和 dirName 生成自签名证书?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/64921662/

相关文章:

c++ - 生成大小不是 16 的倍数的加密数据

python - 在特征名称后面加上@有什么作用?

python - 使用 scipy 的 Python 中的多元正态 CDF

python - 使用 Python 中的图像搜索 Google

python - 如何从图像中删除或清除轮廓?

gcc - 如何在 Beaglebone Black 上编译 openssl 1.0.2f?

python - 如何在顶级窗口python上创建垂直和水平滚动条

python - 需要对 python 代码进行一些小修改

python - 这是 str.format 上的 Python 3 错误吗?

c - AES CTR OpenSSL 命令行与 EVP_aes_128_ctr C 代码不匹配