SSL Sertifikası

Chrome NET::ERR_CERT_WEAK_SIGNATURE_ALGORITHM

SHA-1 veya MD5 imzalı sertifika Chrome'da bu hatayı tetikler. openssl ile imza algoritmasını görün, sertifikayı yenileyip zinciri düzeltin.

Tarayıcı, sertifikanın imzalandığı algoritma günümüz güvenlik standartlarını karşılamadığında bu hatayı gösterir. Kök neden çoğunlukla SHA-1 veya MD5 gibi kırılmış bir karma algoritmasıyla imzalanmış bir sertifikadır.

Belirtiler

  • Sayfa yerine "Bağlantınız gizli değil" uyarısı ve NET::ERR_CERT_WEAK_SIGNATURE_ALGORITHM kodu görünür.
  • Sorun genellikle yalnızca belirli sunucuda veya belirli sertifika zincirinde ortaya çıkar.
  • Eski bir iç sistem ya da uzun süredir yenilenmemiş bir sertifika söz konusudur.

Olası nedenler

  1. Yaprak sertifika SHA-1 ile imzalanmış.
  2. Sunucunun gönderdiği ara sertifikalardan biri eski algoritmayla imzalı.
  3. İç CA, eski varsayılanlarla sertifika üretmiş.
  4. Sunucuda yanlış (eski) zincir dosyası kurulu.

Adım adım çözüm

Önce sertifikanın imza algoritmasına bakın:

openssl s_client -connect ornek.com:443 -servername ornek.com -showcerts </dev/null 2>/dev/null \
  | openssl x509 -noout -text | grep "Signature Algorithm"

Zincirdeki her sertifika için aynı kontrolü yapın. Çıktıda sha1WithRSAEncryption veya md5WithRSAEncryption görürseniz:

  1. CA panelinden sertifikayı yeniden düzenletin (reissue) veya yenileyin; yeni sertifika SHA-256 ile imzalanacaktır.
  2. Yeni bir CSR üretin; bunun için CSR oluşturucuyu kullanabilirsiniz.
  3. CA'nın verdiği güncel ara sertifika paketini (CA bundle) kurun; eski ara sertifikaları kaldırın.
  4. Web sunucusunu yeniden yükleyin ve SSL Checker ile zinciri doğrulayın.

İç CA kullanıyorsanız CA yapılandırmasındaki varsayılan karma algoritmasını SHA-256'ya çevirin ve sertifikaları yeniden düzenleyin. Kök sertifikanın kendi imzası genellikle güven hesabında sorun yaratmaz; sorun yaprak ve ara sertifikalardadır.

Önleme

  • Sertifika bitişini ve algoritmasını düzenli envanterle izleyin.
  • Yeni sertifikalarda RSA 2048+ veya ECDSA P-256 ile SHA-256 ve üstünü tercih edin.
  • Yenilemelerde CA'nın yeni paketini indirmeden eski zincir dosyasını kopyalamayın.

Sorun bu adımlarla giderilmezse SSL sorun gidericiyi kullanabilirsiniz. Zayıf imza hatası, kural olarak sertifikanın yenilenmesiyle çözülür; istemci tarafı bir ayarla kalıcı biçimde aşmak önerilmez.

Bu makale faydalı oldu mu?

Makale Ara

Tarayıcı SSL Hataları

Yardıma mı İhtiyacınız Var?

Aradığınızı bulamadıysanız destek ekibimiz size yardımcı olabilir.

Destek Talebi Aç