Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
test-certs-site — 一个简单的服务器,用于托管 CA/Browser 论坛基线要求第 2.2 节所要求的有效、撤销和过期的证书。 | Kitploit
工具/GitHubGitHub/letsencrypt/test-certs-site
加密/解密工具API安全测试Web安全DevSecOps
GitHubletsencrypt/test-certs-site

test-certs-site

一个简单的服务器,用于托管 CA/Browser 论坛基线要求第 2.2 节所要求的有效、撤销和过期的证书。

查看仓库
2442个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

test-certs-site

简介

这是一个专门构建的 Web 服务器,用于托管 CA/浏览器论坛基线要求所需的测试页面。这些页面包含以下要求:

CA 应当托管测试网页,供应用软件供应商使用链接到每个公开信任根证书的订阅者证书来测试其软件。CA 至少应使用有效、已吊销和已过期的订阅者证书托管单独的网页。

它使用 ACME 协议获取证书。它提供一个简单的网站,包含一些解释该测试站点用途的信息。

来自 CA/浏览器论坛 TLS 基线要求:

虽然这是为 Let's Encrypt 构建的,但其他 ACME CA 应该也能使用。

运行 test-certs-site

这是一个独立的 Go 程序。

root@kitploit:~
go run main.go -config [path/to/config.json]

请参阅 config/config.go 了解配置模式,以及 config/testdata/test.json 了解有效配置示例。集成测试配置由 integration/configgen 在运行时生成。

本地测试

我们提供了一个 docker-compose.yml 文件用于本地测试。它会自动部署 Pebble 测试 CA。执行:

root@kitploit:~
docker compose up --build

然后,访问其中一个测试站点。

它们可通过以下地址访问:

  • https://valid.localhost:5001/
  • https://revoked.localhost:5001/
  • https://expired.localhost:5001/

这些 URL 可能立即可用,但如果您的系统无法解析,您可以让 curl 解析它们:

root@kitploit:~
curl -k --resolve revoked.localhost:5001:127.0.0.1 'https://revoked.localhost:5001/'

如果您想从浏览器访问这些站点,请编辑您的 /etc/hosts 文件,包含测试证书的地址。

root@kitploit:~
127.0.0.1 valid.localhost revoked.localhost expired.localhost

避免事故

该软件的灵感来自我们观察到的其他 CA 发生的几起事故,以及我们使用现成工具的现有解决方案的复杂性。

我们观察到的一些事故类别包括:

  • 允许有效和已吊销站点的证书不正确过期。
  • 在已吊销演示站点上提供未吊销的证书。

具有 ACME 集成的服务器是确保证书保持最新的最可靠方式,但提供已吊销和已过期证书的特殊要求并非其他系统的典型功能。监控系统通常也不支持确保证书已吊销或过期。

ACME 挑战

目前,test-certs-site 仅支持 TLS-ALPN-01 验证方法。为了完成此挑战并服务于测试站点,该程序监听一个可配置的端口,该端口应作为 TLS 端口 :443 暴露。

注意:在测试配置中,默认监听 :5001,这与 Pebble 的默认验证端口一致。

密钥和证书存储

目前,test-certs-site 将所有密钥材料存储为磁盘上的路径。为了便于在云或临时环境中运行 cert-test-program,我们将需要支持某种将密钥持久化到密钥管理的机制。

除了密钥和证书存储之外,该程序是无状态的。

可观测性

有一个可配置的调试监听器,暴露 /debug/pprof 和 /metrics。日志以 JSON 格式打印到 stderr。

下载工具