Spec-Zone.ru › Ruby 4.0
  1. OpenSSL::
  2. OCSP::
  3. Запрос

class OpenSSL::OCSP::Request

Родительский класс:
Object

OpenSSL::OCSP::Request содержит информацию о сертификате, позволяющую определить, был ли сертификат отозван. Request можно создать для сертификата или из запроса в кодировке DER, созданного в другом месте.

Открытые методы класса

OpenSSL::OCSP::Request.new → request Показать исходный код
OpenSSL::OCSP::Request.new(request_der) → request
static VALUE
ossl_ocspreq_initialize(int argc, VALUE *argv, VALUE self)
{
    VALUE arg;
    OCSP_REQUEST *req, *req_new;
    const unsigned char *p;

    rb_scan_args(argc, argv, "01", &arg);
    if(!NIL_P(arg)){
        GetOCSPReq(self, req);
        arg = ossl_to_der_if_possible(arg);
        StringValue(arg);
        p = (unsigned char *)RSTRING_PTR(arg);
        req_new = d2i_OCSP_REQUEST(NULL, &p, RSTRING_LEN(arg));
        if (!req_new)
            ossl_raise(eOCSPError, "d2i_OCSP_REQUEST");
        SetOCSPReq(self, req_new);
        OCSP_REQUEST_free(req);
    }

    return self;
}

Создаёт новый OpenSSL::OCSP::Request. Запрос можно создать пустым или из строки request_der.

Открытые методы экземпляра

add_certid(certificate_id) → request Показать исходный код
static VALUE
ossl_ocspreq_add_certid(VALUE self, VALUE certid)
{
    OCSP_REQUEST *req;
    OCSP_CERTID *id, *id_new;

    GetOCSPReq(self, req);
    GetOCSPCertId(certid, id);

    if (!(id_new = OCSP_CERTID_dup(id)))
        ossl_raise(eOCSPError, "OCSP_CERTID_dup");
    if (!OCSP_request_add0_id(req, id_new)) {
        OCSP_CERTID_free(id_new);
        ossl_raise(eOCSPError, "OCSP_request_add0_id");
    }

    return self;
}

Добавляет certificate_id в запрос.

add_nonce(nonce = nil) → request Показать исходный код
static VALUE
ossl_ocspreq_add_nonce(int argc, VALUE *argv, VALUE self)
{
    OCSP_REQUEST *req;
    VALUE val;
    int ret;

    rb_scan_args(argc, argv, "01", &val);
    if(NIL_P(val)) {
        GetOCSPReq(self, req);
        ret = OCSP_request_add1_nonce(req, NULL, -1);
    }
    else{
        StringValue(val);
        GetOCSPReq(self, req);
        ret = OCSP_request_add1_nonce(req, (unsigned char *)RSTRING_PTR(val), RSTRING_LENINT(val));
    }
    if(!ret) ossl_raise(eOCSPError, NULL);

    return self;
}

Добавляет nonce в запрос OCSP. Если nonce не указан, будет сгенерирован случайный.

Nonce используется для предотвращения повторных атак, однако некоторые серверы его не поддерживают.

certid → [certificate_id, ...] Показать исходный код
static VALUE
ossl_ocspreq_get_certid(VALUE self)
{
    OCSP_REQUEST *req;

    GetOCSPReq(self, req);
    int count = OCSP_request_onereq_count(req);
    if (count < 0)
        ossl_raise(eOCSPError, "OCSP_request_onereq_count");
    if (count == 0)
        return Qnil;

    VALUE ary = rb_ary_new_capa(count);
    for (int i = 0; i < count; i++) {
        OCSP_ONEREQ *one = OCSP_request_onereq_get0(req, i);
        OCSP_CERTID *cid = OCSP_onereq_get0_id(one);
        rb_ary_push(ary, ossl_ocspcid_new(cid));
    }

    return ary;
}

Возвращает все идентификаторы сертификатов в этом запросе.

check_nonce(response) → result Показать исходный код
static VALUE
ossl_ocspreq_check_nonce(VALUE self, VALUE basic_resp)
{
    OCSP_REQUEST *req;
    OCSP_BASICRESP *bs;
    int res;

    GetOCSPReq(self, req);
    GetOCSPBasicRes(basic_resp, bs);
    res = OCSP_check_nonce(req, bs);

    return INT2NUM(res);
}

Проверяет допустимость nonce для этого запроса и response.

Возвращаемое значение может быть одним из следующих:

-1

nonce присутствует только в запросе.

0

nonce присутствуют в обоих сообщениях, но не совпадают.

1

nonce присутствуют и совпадают.

2

nonce отсутствуют в обоих сообщениях.

3

nonce присутствует только в ответе.

Для большинства ответов клиенты могут проверить, что result > 0. Если отвечающая сторона не обрабатывает nonce, может потребоваться result.nonzero?. Значение 0 всегда означает ошибку.

sign(cert, key, certs = nil, flags = 0, digest = nil) → self Показать исходный код
static VALUE
ossl_ocspreq_sign(int argc, VALUE *argv, VALUE self)
{
    VALUE signer_cert, signer_key, certs, flags, digest, md_holder;
    OCSP_REQUEST *req;
    X509 *signer;
    EVP_PKEY *key;
    STACK_OF(X509) *x509s = NULL;
    unsigned long flg = 0;
    const EVP_MD *md;
    int ret;

    rb_scan_args(argc, argv, "23", &signer_cert, &signer_key, &certs, &flags, &digest);
    GetOCSPReq(self, req);
    signer = GetX509CertPtr(signer_cert);
    key = GetPrivPKeyPtr(signer_key);
    if (!NIL_P(flags))
        flg = NUM2INT(flags);
    md = NIL_P(digest) ? NULL : ossl_evp_md_fetch(digest, &md_holder);
    if (NIL_P(certs))
        flg |= OCSP_NOCERTS;
    else
        x509s = ossl_x509_ary2sk(certs);

    ret = OCSP_request_sign(req, signer, key, md, x509s, flg);
    sk_X509_pop_free(x509s, X509_free);
    if (!ret)
        ossl_raise(eOCSPError, "OCSP_request_sign");

    return self;
}

Подписывает этот запрос OCSP с помощью cert, key и необязательного параметра digest. Если digest не указан, используется SHA-1. certs — необязательный Array дополнительных сертификатов, которые включаются в запрос вместе с сертификатом подписанта. Обратите внимание: если certs равен nil или не указан, включается флаг OpenSSL::OCSP::NOCERTS. Передайте пустой массив, чтобы включить только сертификат подписанта.

flags — побитовое ИЛИ следующих констант:

OpenSSL::OCSP::NOCERTS

Не включать сертификаты в запрос. Параметр certs будет проигнорирован.

signed? → true or false Показать исходный код
static VALUE
ossl_ocspreq_signed_p(VALUE self)
{
    OCSP_REQUEST *req;

    GetOCSPReq(self, req);
    return OCSP_request_is_signed(req) ? Qtrue : Qfalse;
}

Возвращает true, если запрос подписан, и false в противном случае. Обратите внимание, что действительность подписи не проверяется. Для проверки используйте verify.

to_der () Показать исходный код
static VALUE
ossl_ocspreq_to_der(VALUE self)
{
    OCSP_REQUEST *req;
    VALUE str;
    unsigned char *p;
    long len;

    GetOCSPReq(self, req);
    if((len = i2d_OCSP_REQUEST(req, NULL)) <= 0)
        ossl_raise(eOCSPError, NULL);
    str = rb_str_new(0, len);
    p = (unsigned char *)RSTRING_PTR(str);
    if(i2d_OCSP_REQUEST(req, &p) <= 0)
        ossl_raise(eOCSPError, NULL);
    ossl_str_adjust(str, p);

    return str;
}

Возвращает этот запрос в виде строки, закодированной в формате DER.

verify(certificates, store, flags = 0) → true or false Показать исходный код
static VALUE
ossl_ocspreq_verify(int argc, VALUE *argv, VALUE self)
{
    VALUE certs, store, flags;
    OCSP_REQUEST *req;
    STACK_OF(X509) *x509s;
    X509_STORE *x509st;
    int flg, result;

    rb_scan_args(argc, argv, "21", &certs, &store, &flags);
    GetOCSPReq(self, req);
    x509st = GetX509StorePtr(store);
    flg = NIL_P(flags) ? 0 : NUM2INT(flags);
    x509s = ossl_x509_ary2sk(certs);
    result = OCSP_request_verify(req, x509s, x509st, flg);
    sk_X509_pop_free(x509s, X509_free);
    if (result <= 0)
        ossl_clear_error();

    return result > 0 ? Qtrue : Qfalse;
}

Проверяет этот запрос с помощью указанных certificates и store. certificates — массив объектов OpenSSL::X509::Certificate, а store — объект OpenSSL::X509::Store.

Обратите внимание, что если запрос не имеет подписи, возвращается false. Используйте signed?, чтобы проверить, подписан ли запрос.

Ruby Core © 1993–2025 Yukihiro Matsumoto
Licensed under the Ruby License.
Ruby Standard Library © contributors
Licensed under their own licenses.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API