IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Java Discussion :

Comment déterminer si un certificat est un certificat CA ou certificat utilisateur.


Sujet :

Sécurité Java

  1. #1
    Candidat au Club
    Inscrit en
    Janvier 2011
    Messages
    3
    Détails du profil
    Informations forums :
    Inscription : Janvier 2011
    Messages : 3
    Points : 4
    Points
    4
    Par défaut Comment déterminer si un certificat est un certificat CA ou certificat utilisateur.
    Bonjour à tous,

    Y-a-t-il un moyen simple pour connaitre si un certificat (java.security.cert.Certificate ou java.security.cert.X509Certificate) est un certificat d'autorité ou un certificat utilisateur ?

    Je veux lister les certificats stockés dans un magasin de certificats (Windows-My pour windows et le trousseau de clés keychainstore sous MAC OS).

    Un exemple de code qui charge le Keystore windows avec SunMSCAPI:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    KeyStore ks = KeyStore.getInstance("Windows-MY");
    ks.load(null, null) ;
    Enumeration en = ks.aliases() ;
    while (en.hasMoreElements()) {
        String aliasKey = (String)en.nextElement() ;
        Certificate c = ks.getCertificate(aliasKey) ;
        System.out.println("---> alias : " + aliasKey) ;
     
         // CE QUE JE VEUX :
         if( c est un certificat autorité CA ) continue;
    }
    La méthode Keystore.isKeyEntry(aliasKey) permet de savoir si le certificat est un certificat enregistré avec une PrivateKey.
    Cela marche bien sous windows mais pas sous Mac OS (avec le keystore chargé dans "KeychainStore" et "Apple").

    Mon code doit fonctionner pour les 2 OS.

    Est-ce qu'il existe une méthode pour déterminer si un certificat est un CA ou pas ?
    Je n'ai pas forcément tous les certificats intermédiaires dans le magasin mais j'en ai quand même quelques un ...


    Merci de votre aide !

  2. #2
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Oups, pas vu ce post désolé.

    Quelques méthodes utiles à cette fin :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    46
    47
    48
    49
    50
    51
    52
    53
    54
    55
    56
    57
    58
    59
    60
    61
    62
    63
    64
     
    /**
             * Détermine si le certificat n'est pas une Autorité de Certification. En d'autres termes, si le
             * certificat est un certificat de bout de chaine.
             * 
             * @return true si c'est un certificat de bout de chaine, false sinon.
             */
    	public boolean estPasAC() {
     
    		/*
    		 * Cf Begining Crypto with Java, chap 6, page 200.
    		 */
    		if(m_X509.getBasicConstraints() == -1)
    			return true;
     
    		return false;
    	}
     
    	/**
             * Détermine si le certificat est une AC Racine. (Autosignée).
             * Renvoi false si c'est une ACI !
             * 
             * @return true si c'est une AC Racine. false dans tous les autres cas.
             */
    	public boolean estACRacine() {
     
    		/*
    		 * Cf Begining Crypto with Java, chap 6, page 200.
    		 * Pour être une AC Racine, un certificat doit être marqué comme CA dans BasicConstraint
    		 * ET
    		 * le nom X500 émetteur doit être EGAL au nom X500 sujet.
    		 */
    		if	( (m_X509.getBasicConstraints() != -1) && 
    			 m_X509.getIssuerX500Principal().getName().equalsIgnoreCase(
    					 						m_X509.getSubjectX500Principal().getName()) 
    			)
    			return true;
     
    		return false;
    	}
     
    	/**
             * Détermine si le certificat est une AC Intermédiaire.
             * Renvoi false si c'est une AC Racine !
             * 
             * @return true si c'est une AC Intermédiaire. false dans tous les autres cas.
             */
    	public boolean estACI(){
     
    		/*
    		 * Cf Begining Crypto with Java, chap 6, page 200.
    		 * 
    		 * Pour être une AC Intermédiaire, un certificat doit être marqué comme CA dans BasicConstraint
    		 * ET
    		 * le nom X500 émetteur doit être DIFFERENT du nom X500 sujet.
    		 */
    		if	( ( m_X509.getBasicConstraints() != -1 ) && 
    			  (! m_X509.getIssuerX500Principal().getName().equalsIgnoreCase(
    					  							m_X509.getSubjectX500Principal().getName()) ) 
    			)
    			return true;
     
    		return false;
    	}
    m_X509 est le certificat à tester, c'est un membre de la classe dont j'ai extrait ces fonctions.
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

Discussions similaires

  1. [CardLayout]Comment déterminer si un objet est déjà présent?
    Par GyZmoO dans le forum Interfaces Graphiques en Java
    Réponses: 2
    Dernier message: 09/11/2007, 13h13
  2. Réponses: 6
    Dernier message: 25/07/2007, 09h54
  3. Comment déterminer si un .class est un nombre ?
    Par kisame dans le forum Langage
    Réponses: 9
    Dernier message: 10/04/2006, 14h14
  4. [CF][C#]Comment déterminer si mon PPC est bien connecté?
    Par royrremi dans le forum Windows Mobile
    Réponses: 2
    Dernier message: 07/03/2006, 15h35
  5. Comment déterminer si un composant est d'un type "TMonT
    Par DanielR dans le forum C++Builder
    Réponses: 2
    Dernier message: 20/03/2004, 18h22

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo