Sur Debian 8 à jour, OpenSSL n'arrive pas à vérifier les certificats SSL de pas mal de sites. C'est pas normal ça…
$ openssl s_client -connect www.linuxfr.org:443
CONNECTED(00000003)
depth=2 C = US, ST = New Jersey, L = Jersey City, O = The USERTRUST Network, CN = USERTrust RSA Certification Authority
verify error:num=20:unable to get local issuer certificate
verify return:0
$ openssl s_client -connect www.gandi.net:443
CONNECTED(00000003)
depth=2 C = GB, ST = Greater Manchester, L = Salford, O = COMODO CA Limited, CN = COMODO RSA Certification Authority
verify error:num=20:unable to get local issuer certificate
verify return:0
# À partir de quoi vérifier
Posté par JJD . Évalué à 2.
Ton problème n'a rien à voir avec ta distribution : il faut juste que tu indiques à openssl quels sont les AC que tu veux bien accepter.
Relance la même commande en ajoutant l'option
-CApath /etc/ssl/certs
→ ça devrait le faire# Problème de mise à jour ?
Posté par Claude SIMON (site web personnel) . Évalué à 1. Dernière modification le 05 février 2016 à 07:50.
Je ne me suis jamais vraiment intéressé à ces histoires de certificats, mais j'ai un serveur sous Debian 8 et, suite à une mise à jour réalisée dernièrement, j'ai trouvé le courrier suivant dans la boite mail du compte root de mon serveur (quelque chose de similaire avait été affiché lors de la mise à jour proprement dite, mais je n'y ai pas vraiment prêté attention) :
D’après ce que j'en comprend, on y voit que les
certificate authorities
USERTrust RSA Certification Authority
etCOMODO RSA Certification Authority
, référencées par les messages retournés par openssl, ont été ajoutées.Il y a peut-être un problème dans ta procédure de mise à à jour…
Pour nous émanciper des géants du numérique : Zelbinium !
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.