Árp*_*nyi 16 ssl https certificate client-certificates logout
我有一个使用ssl证书身份验证的网站.如何从服务器强制Web浏览器再次询问要使用的证书?它可用于注销,但这里的用例是切换用户身份.
我记得有些事情是将用户指向一个页面,该页面的ssl设置与当前的身份验证证书不兼容,但找不到正确的设置.
我的设置使用apache mod-ssl,但也欢迎使用IIS解决方案.
更新:我特别询问服务器端:如何在需要客户端证书但拒绝所有证书的同一主机名上设置URL.
对于Firefox,javascript:window.crypto.logout();确实可以解决用户的轻微不便(我相信可以编写脚本).
这一般来说相当困难(当然,对于大多数用户来说,客户端证书使用可能很繁琐的原因之一).
从客户端来看,有一些JavaScript技术,但它们并不是全面支持的(请参阅此问题).
使用Apache Tomcat 7,您可以使用请求属性使SSL/TLS会话无效,如本问题中所述.
我不知道任何钩子会让你用Apache Httpd(和mod_ssl)做到这一点.Apache Httpd背后可用的机制(例如mod_php,CGI,FCGI,...)通常无法改变设置的任何设置或环境变量mod_ssl,这对于使会话无效是必要的.
在IIS上,这个问题仍然没有答案.
从浏览器的角度来看,一般的方法是进入其设置并清除SSL状态(这取决于浏览器,但通常至少需要几个对话框,而不仅仅是一个快速按钮,至少不是没有插件).
| 归档时间: |
|
| 查看次数: |
8091 次 |
| 最近记录: |