No puedo acceder a Wikipedia en mis dos Mac. macOS dice que el certificado intermedio utilizado para firmar el certificado de Wikipedia ( GlobalSign Organization Validation CA - SHA256 - G2
) ha sido revocado.
No creo que el certificado en cuestión haya sido revocado, así que verifiqué manualmente el servicio CRL y OCSP de GlobalSign y ambos me dicen que el certificado está bien.
¿Existen otras fuentes de CRL que macOS pueda usar potencialmente? ¿Hay alguna manera de pedirle a Security Framework que me diga qué es exactamente lo que está mal con el certificado en su opinión?
security
keychain
sierra
certificate
kirelagin
fuente
fuente
Respuestas:
Intenté
crlrefresh rp
y también eliminé manualmente el caché OCSP consudo rm /var/db/crls/*cache.db
lo documentado por GlobalSign .Sin embargo, el caché parece estar en una ubicación diferente en macOS 10.12 Sierra. El siguiente comando funcionó para mí y resolvió el problema:
También intenté eliminar toda la base de datos, pero no parece que vuelva automáticamente.
Si no está seguro, mejor simplemente restaure
~/Library/Keychains/*/ocspcache.sqlite3*
(incluyendo-shm
y-wal
) desde una copia de seguridad antes de que los servidores OCSP comiencen a dar respuestas incorrectas, por ejemplo, desde ayer.fuente
Podría ser esto, parece que GlobalSign tiene un problema con su OCSP. Esto está tomado de su twitter ( https://twitter.com/globalsign/status/786505261842247680?lang=da )
Y también
o Ver y / o eliminar CRL, caché OCSP
fuente
crlrefresh rp
y no parece ayudar. De todos modos, lo que estoy buscando es una forma de persuadir a macOS para que me diga la razón exacta por la que cree que el certificado es malo (ya sea OCSP u otra cosa).Intenté las instrucciones proporcionadas por Global Sign, pero en realidad no me ayudó.
sudo rm /var/db/crls/*cache.db
En realidad no ayudó porque hay otro archivo de cachécrlcache2.db
que no coincide con los*cache.db
criterios.Mi solución también fue eliminar este archivo y luego reiniciar.
sudo rm /var/db/crls/crlcache2.db
Creo que es seguro
sudo rm /var/db/crls/*
porque la carpeta solo contiene archivos de caché. Pero si elige hacerlo, hágalo bajo su propio riesgo.fuente
MacOS cree que el certificado fue revocado porque un certificado intermedio en su cadena de confianza fue revocado (sin darse cuenta). Ver GlobalSign atornilla cancela los certificados HTTPS de los principales sitios web .
El mensaje de error que está viendo le dice exactamente qué certificado intermedio se revocó. ¿Qué más te gustaría saber?
fuente
La otra opción es ir a un sitio que nunca usa que usa globalsign, por ejemplo (para cualquier angloparlante) https://it.wikipedia.org (wikipedia italiana) y cuando aparece diciendo que un certificado no válido confía explícitamente en el globalsign certificado hasta que este CF se repare correctamente
fuente