L’errore «troppi certificati»

Per chiunque trovi questo topic in seguito a causa degli errori di issuer YR1 / YE2 nei log:

Ho riprodotto quel specifico errore di verifica del certificato durante l’indagine su un problema separato relativo a Let’s Encrypt. La funzione cert_exists() attualmente conserva solo il primo certificato da ca.cer, il che può comportare la perdita di un certificato necessario per costruire la catena.

Utilizzando:

openssl verify -untrusted ca.cer fullchain.cer

si risolve il problema di verifica nei casi che ho testato. Ho verificato catene RSA ed ECDSA reali e ho completato una ricostruzione che ha riutilizzato entrambi i certificati esistenti senza innescare una nuova emissione forzata.

Ho documentato il problema e proposto una correzione qui:

Report: Let’s Encrypt cert_exists() tronca la catena CA, causando nuova emissione forzata e fallimenti per limiti di frequenza

PR: FIX: preservare la catena degli issuer di Let’s Encrypt in cert_exists - Pull Request #1136

Ciò riguarda solo gli errori di verifica degli issuer dei certificati mostrati sopra; non è inteso a spiegare il problema di applicazione separato che è stato infine risolto in questo topic.