Https基础填坑日志(1)——unable to find valid certification path to requested target

问题描述

上周在项目过程中,在和外系统联调的时候突然报错:

javax.net.ssl.SSLHandshakeException: sun.security.validator.ValidatorException: 
PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: 
unable to find valid certification path to requested target

问题出现的背景是外系统由于证书快到期了所以更换了新的证书,然后立刻报了这个错误,一开始我百思不得其解,不理解老的证书为什么就没有出现这个错误,后来通过查询了许多资料,终于找到了问题最可能的原因,如有谬误请大家指教。

出现原因

通过查询资料,了解了上述错误出现的原因,当在Java程序中通过SSL访问其它应用时(e.g. HTTPS, IMAPS, LDAPS)首先要进行身份认证,也就是说只有受到信任的应用才能建立连接。在Java中有一个keystore/truststore($JAVA_HOME/lib/security/cacerts),这里面包含了一系列已知的CA证书,Java只信任由这一系列CA机构签发的证书或者是存在于keystore中的证书。所以上述问题出现的主要原因就是证书是对方系统自己签发的或者不是CA机构签发的,或者是证书链不存在与Java的truststore中,导致Java不信任证书然后连接应用失败。

keystore:包含了私钥和可以证明身份的证书
truststore:包含了你信任的CA机构

解决方法

解决这个问题有两种思路:(1) 对接系统提供服务器的SSL证书,在客户端安装并加载证书之后发送请求;(2) 在Java中发送请求时,信任请求链接,忽略证书认证。这里我采用的是第二种方式解决问题:

public class SSLSocketClient {
    //获取这个SSLSocketFactory
    public static SSLSocketFactory getSSLSocketFactory() {
        try {
            SSLContext sslContext = SSLContext.getInstance("SSL");
            sslContext.init(null, getTrustManager(), new SecureRandom());
            return sslContext.getSocketFactory();
        } catch (Exception e) {
            throw new RuntimeException(e);
        }
    }
    //获取TrustManager
    private static TrustManager[] getTrustManager() {
        TrustManager[] trustAllCerts = new TrustManager[]{
                new X509TrustManager() {
                    @Override
                    public void checkClientTrusted(X509Certificate[] chain, String authType)  {
                    	// 不校验客户端证书
                    }

                    @Override
                    public void checkServerTrusted(X509Certificate[] chain, String authType)  {
                    	// 不校验服务器证书
                    }

                    @Override
                    public X509Certificate[] getAcceptedIssuers() {
                        return new X509Certificate[]{};
                    }
                }
        };
        return trustAllCerts;
    }
}

在请求时设置sslSocketFactory

OkHttpClient okHttpClient = new OkHttpClient.Builder()
                .connectTimeout(5, TimeUnit.SECONDS)
                .readTimeout(10, TimeUnit.SECONDS)
                .writeTimeout(10, TimeUnit.SECONDS)
                .sslSocketFactory(SSLSocketClient.getSSLSocketFactory(), SSLSocketClient.getX509TrustManager())
                .hostnameVerifier(SSLSocketClient.getHostnameVerifier())
                .build();

参考链接

Unable to find valid certification path to requested target - error even after cert imported
What is the SSL Certificate Chain?
“PKIX path building failed” and “unable to find valid certification path to requested target”
关于HostnameVerifier接口的解读

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值