Tarayıcı, sertifikanın imzalandığı algoritma günümüz güvenlik standartlarını karşılamadığında bu hatayı gösterir. Kök neden çoğunlukla SHA-1 veya MD5 gibi kırılmış bir karma algoritmasıyla imzalanmış bir sertifikadır.
Belirtiler
- Sayfa yerine "Bağlantınız gizli değil" uyarısı ve
NET::ERR_CERT_WEAK_SIGNATURE_ALGORITHMkodu görünür. - Sorun genellikle yalnızca belirli sunucuda veya belirli sertifika zincirinde ortaya çıkar.
- Eski bir iç sistem ya da uzun süredir yenilenmemiş bir sertifika söz konusudur.
Olası nedenler
- Yaprak sertifika SHA-1 ile imzalanmış.
- Sunucunun gönderdiği ara sertifikalardan biri eski algoritmayla imzalı.
- İç CA, eski varsayılanlarla sertifika üretmiş.
- Sunucuda yanlış (eski) zincir dosyası kurulu.
Adım adım çözüm
Önce sertifikanın imza algoritmasına bakın:
openssl s_client -connect ornek.com:443 -servername ornek.com -showcerts </dev/null 2>/dev/null \
| openssl x509 -noout -text | grep "Signature Algorithm"
Zincirdeki her sertifika için aynı kontrolü yapın. Çıktıda sha1WithRSAEncryption veya md5WithRSAEncryption görürseniz:
- CA panelinden sertifikayı yeniden düzenletin (reissue) veya yenileyin; yeni sertifika SHA-256 ile imzalanacaktır.
- Yeni bir CSR üretin; bunun için CSR oluşturucuyu kullanabilirsiniz.
- CA'nın verdiği güncel ara sertifika paketini (CA bundle) kurun; eski ara sertifikaları kaldırın.
- Web sunucusunu yeniden yükleyin ve SSL Checker ile zinciri doğrulayın.
İç CA kullanıyorsanız CA yapılandırmasındaki varsayılan karma algoritmasını SHA-256'ya çevirin ve sertifikaları yeniden düzenleyin. Kök sertifikanın kendi imzası genellikle güven hesabında sorun yaratmaz; sorun yaprak ve ara sertifikalardadır.
Önleme
- Sertifika bitişini ve algoritmasını düzenli envanterle izleyin.
- Yeni sertifikalarda RSA 2048+ veya ECDSA P-256 ile SHA-256 ve üstünü tercih edin.
- Yenilemelerde CA'nın yeni paketini indirmeden eski zincir dosyasını kopyalamayın.
Sorun bu adımlarla giderilmezse SSL sorun gidericiyi kullanabilirsiniz. Zayıf imza hatası, kural olarak sertifikanın yenilenmesiyle çözülür; istemci tarafı bir ayarla kalıcı biçimde aşmak önerilmez.