银行
电子银行整体安全/ 商业银行移动营销系统信息安全及无纸化/ 商业银行柜面无纸化安全/ 商业银行电子回单安全/ 商业银行网银助手安全/ 商业银行批量代发代扣数据安全/ 商业银行在线借贷电子合同安全/ 电子银行风险监控证券
证券行业移动柜台及信息安全保险
保险行业电子投保全流程安全解决方案互联网金融
P2P ( 网贷平台) 安全/ 供应链融资平台安全/ 融资租赁平台安全/ 在线身份认证第三方支付
第三方支付整体安全电子商务
电子招标投标安全/ 大宗交易平台数字证书应用安全移动金融
移动支付TSM 平台接入安全/ 金融IC 卡发卡系统/ 金融IC 卡证书多应用安全移动安全
移动平台整体安全/ 移动平台客户端应用安全加固/ 移动平台应用市场渠道监控/ 移动平台数字证书安全应用/ 移动办公安全企业安全基础设施
CA 数字证书认证系统建设资金管理
企业资金管理系统安全基础通用
数字证书应用与建设税务
电子发票安全卫生医疗
医疗行业电子签名全流程安全解决方案证照合一
电子证照及“三证合一”政务办公
政府行政审批系统安全/ 政府电子化采购平台安全/ 移动电子政务安全智慧城市
智慧城市智慧钥匙产品检测服务> 认证检测服务
移动金融技术服务认证/ IT产品信息安全认证/ 数据中心检测认证/ 云计算技术金融应用检测/ 中国银联支付应用软件安全认证/ 商业银行应用程序接口检测产品检测服务> 预测试服务
产品检测服务> 委托测试
金融IC卡检测/ 受理终端检测/ 移动终端应用软件(APP)检测/ 安全加固/ 渠道监控/ 行为监控/ USBKey和OTP检测/ 移动金融安全芯片检测/ 移动金融安全载体(SE)检测/ TEE和TA检测/ 条码技术检测其他服务
金融领域安全IC卡和密码经验示范工程验收测试国密验收测试(国密算法改造验收测试)/ 信息安全资讯与同行业动态通报合规类
非银支付检测/ UPDSS合规评估/ 银联入网测评/ 电子招投标系统检测/ 等保测评/ 商用密码应用安全性评估/ App安全认证/ 电子社会保障卡服务渠道接入安全评估/ 收单外包服务商安全技术评估评估类
电子银行评估/ 渗透测试/ 移动APP安全检测/ 代码审计/ 金融科技产品认证(移动客户端)/ 信息安全风险评估/ 信息系统安全评估咨询类
数据安全治理/ ISO27001咨询/ 个人信息保护咨询&风险评估/ 信息科技风险审计咨询生产系统证书下载
新证书下载平台(生产证书)/ 证书下载支持手册测试系统证书下载
新证书下载平台(测试证书)/ 证书下载支持手册普通证书
普通证书技术支持手册/ 证书常见问题解决办法/ CFCA网站查询证书说明文档/金融IC卡根服务平台相关手册全球服务器证书
全球服务器证书用户手册/ 全球服务器证书技术支持手册/ 服务器证书在线支持工具本站支持IPv6
银行
证券
保险
互联网金融
第三方支付
电子商务
移动金融
移动安全
基础通用
税务
卫生医疗
证照合一
政务办公
智慧城市
产品检测服务> 认证检测服务
产品检测服务> 预测试服务
产品检测服务> 委托测试
其他服务
合规类
评估类
咨询类
普通证书
全球服务器证书
字号:大中小
新规影响概述:
谷歌未来将不再认可服务器证书作为客户端使用客户端身份认证,禁用clientAuth(客户端身份认证)EKU。
2026/6/15日后,当服务器证书使用者其证书作为客户端进行 “客户端身份认证”(如 mTLS 双向认证场景)时,谷歌相关浏览器、操作系统提示认证失败、业务中断;若用于服务器身份认证(如 HTTPS链接)、代码签名等其他场景,则不受影响。
规则解释
新证书:EKU(扩展密钥用法)仅包含serverAuth(服务器身份认证)
老证书:EKU中可能只有serverAuth,或同时包括serverAuth和clientAuth(客户端身份认证),或同时包含serverAuth, clientAuth或S/MIME(邮件身份认证)
EKU 的核心作用:它是证书中的一个关键扩展字段,用于限定证书的 “合法用途”,告诉依赖方(如服务器、浏览器)该证书能被用于哪些特定场景。clientAuth(OID:1.3.6.1.5.5.7.3.2)是其中一个特定用途,专门表示 “客户端身份认证”。
客户端身份认证(Client Authentication)是 SSL/TLS 双向认证(mTLS)的核心环节:服务器除了用自己的 SSL 证书证明身份(单向认证),还会要求客户端提供证书,验证客户端的合法性(如企业内部系统登录、API 接口访问、IoT 设备接入等)。
若客户端证书缺少clientAuth EKU,会触发依赖方(服务器)的证书验证失败,具体影响如下:
1. 直接后果:客户端无法通过身份认证,连接被拒绝
服务器在验证客户端证书时,会强制检查证书的 EKU 字段是否包含clientAuth(这是 TLS 协议和多数服务器配置的默认安全逻辑)。若缺少该字段,服务器会判定 “此证书无权用于客户端认证”,直接终止 TLS 握手过程,返回错误。
2. 间接后果:业务中断或安全风险
·业务层面:依赖客户端认证的场景会完全失效,例如:
企业员工无法通过证书登录内部 OA、CRM 系统;
IoT 设备(如工业传感器、摄像头)无法接入云端平台;
第三方 API 调用(如银行、支付接口)因客户端身份验证失败被拒绝。
·安全层面:若强行绕过 EKU 检查(如修改服务器配置关闭ssl_verify_client或require clientcert),会导致服务器失去对客户端身份的有效验证,任何人都可能伪装成合法客户端接入,存在严重的身份伪造风险。
不受影响的场景
若证书的用途本身不涉及 “客户端身份认证”,则缺少clientAuth EKU 完全不影响其正常使用。常见场景包括:
·中国根
·中国根Pro
如何应对
1. 如果用户只是用来做HTTPS单向认证,不涉及双向认证,则无影响,建议直接更换为新证书。
2. 如果用户的确需要做双向认证,建议客户使用普通服务器证书。普通服务器证书不受此规则影响,且能够满足使用场景需求。
如何结算
新证书与老证书价格不变。
对于不需要clientAuth EKU的客户,直接换老证书为新证书;
对于需要clientAuth EKU的客户,建议购买普通服务器证书。
若您需要了解更多详情或有任何疑问,请随时通过以下方式联系我们:400-880-9888。
版权所有 CFCA
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
版权所有@CFCA本站支持IPv6
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
客服电话:400-880-9888
投诉电话:010-80864105、4106
全国渠道合作伙伴招募电话:010-80864274