Chrome强制执行EKU段规范,SSL证书双重用途时代正式落幕
谷歌Chrome正式落地EKU强制校验规则,收紧X.509证书安全校验标准。新规要求公网可信TLS证书严格区分用途,逐步淘汰同时携带serverAuth、clientAuth双重EKU的通用证书。一旦证书不符合规范,Chrome浏览器将弹出连接不安全告警,直接中断HTTPS握手。
大量企业运维人员长期习惯“一张证书多用”,将网站SSL证书同时用于mTLS双向认证、内网接口通信。随着策略强制执行,存量业务存在大面积访问故障风险。本文解读EKU政策变更要点、业务风险、自查方法与标准化迁移方案。 
一、EKU字段规范升级核心内容
EKU全称扩展密钥用法,是SSL证书内关键扩展字段,用来限定证书允许的加密场景。长期以来,主流CA默认签发包含双重用途的证书:同时支持服务器身份认证与客户端身份认证网站HTTPS、服务间双向加密通信可以共用同一份证书,部署便捷却存在安全边界模糊隐患。
根据Chrome根存储最新政策,强制执行两条核心规则:
1、新签发公网TLS服务器证书仅允许保留serverAuth,禁止附带clientAuth标识。
2、达到截止时间后,Chrome拒绝信任携带双重EKU的终端证书,握手返回ERR_SSL_KEY_USAGE_INCOMPATIBLE错误。
3、各大CA同步跟进调整,Let’sEncrypt、DigiCert、Sectigo等厂商陆续停止默认下发双用途证书,续费、重签发时自动切换为单一用途证书。
需要理清关键时间特性:存量旧证书可正常使用至到期,风险集中在后续续费环节。很多站点当下访问正常,证书更新后突然出现浏览器拦截,故障具备明显滞后性。
很多运维存在认知误区:证书能正常打开网站,就代表EKU配置永远合规。浏览器校验策略持续迭代,旧证书标准不再适配新版安全规则,续费重签就是风险爆发节点。
二、受影响的典型业务场景
1、对外企业官网、跨境独立站
证书续费获取单一EKU证书,如果业务仅提供普通HTTPS访问,不会产生影响;但若站点配套API启用mTLS双向认证,双向校验流程直接失败。
2、后端服务、微服务集群
大量内网、云环境使用公网SSL证书做服务间双向加密通信,证书更新丢失clientAuth能力,服务调用全线报错。
3、IoT设备、边缘网关管理平台
设备采用双向TLS对接云端,依赖双重EKU证书建立连接,证书轮换之后设备无法上线、数据传输中断。
4、测试环境、开发调试服务器
研发团队统一复用生产环境证书,证书更新后开发环境双向认证功能失效,影响项目调试进度。
重点区分场景:单纯对外访客访问网页不受冲击;**启用mTLS双向认证**的业务是本次变更最高危群体。
三、运维高频踩坑误区梳理
1、只要网站可以正常访问,无需关注EKU配置。网站单向访问仅校验serverAuth,掩盖证书缺少客户端认证能力的隐患。
2、所有浏览器同步执行策略。Chrome率先严格校验,Firefox、Safari节奏不同,容易出现“部分用户打不开网站”的偶发故障,排查难度上升。
3、可以永久申请旧版双用途证书。主流CA将逐步关闭双用途证书申请通道,长期依赖该方案不可持续。
四、标准化自查与落地应对方案
1、全面梳理SSL证书资产:建立证书台账,区分两类业务:仅对外单向HTTPS站点、启用mTLS双向认证的服务,标记半年内需要续费的全部证书。
2、核验证书EKU信息:使用OpenSSL命令或者在线SSL检测工具,查看证书扩展字段,确认当前包含的密钥用途标识,提前预判续费变更带来的影响。
3、分层制定证书选型方案:方案A:仅提供网页HTTPS访问,直接使用CA默认签发单一serverAuth证书,无需额外调整;方案B:存在mTLS双向认证需求,两套证书隔离部署。公网站点使用公网CATLS证书;双向通信场景改用自建私有PKI签发独立客户端证书,做到用途分离。
4、合理规划证书轮换窗口:临近到期证书,提前测试重签发之后的连通性;业务无法快速改造的系统,在证书到期窗口期有序迁移至私有证书体系。
五、总结
Chrome强制执行EKU字段规范,标志着SSL证书“一证多用”时代走向终结。本次政策变更不会立刻造成大规模业务瘫痪,但风险隐藏在每一次证书续费、重签发操作之中。
广大站长、云运维与开发团队,应当尽快盘点启用mTLS双向认证的业务系统,区分不同场景合理规划证书方案。遵循最小权限安全原则,将网站访问证书与服务双向通信凭证隔离部署,平稳适配全新EKU校验规则,避免出现浏览器拦截、接口通信失败、物联网设备离线等故障,持续保障线上业务HTTPS通信稳定安全。
闽公网安备 35021102000564号