补全:CA 受信吗
补全 trusted:签发 CA 在受信列表里才算受信。
贯穿本节的证书模型:一张证书是 dict(cn, issuer, nb, na)——发给谁(cn)、谁签的(issuer)、有效期 [nb, na)。is_self_signed=主体与签发者同名,expired(cert, now)=不在有效期,host_ok(cert, host)=cn 与访问域名一致,trusted=签发 CA 在受信列表 {MyCA, RootCA}。verify(cert, host, now) 按先有效期、再域名、再受信的顺序,交回 过期/域名不符/不受信/ok。
全部评论