当客户端 https 请求服务端时候,服务端会返回一个数字证书给客户浏览器,客户浏览器使用早已内置在浏览器中的 CA 公钥(其实是内置的根证书中有公钥)对数字证书中的数字签名进行解密操作得到数字指纹,然后浏览器再对数字证书中的公钥进行数字摘要算法转为数字指纹,浏览器将解密得到的数字指纹和刚新生成的数字指纹进行比对,如果一致就表示证书合规,所访问的网站是合法的。
证书中包含如下:
服务器的公钥
数字证书认证机构的数字签名:服务端公钥通过数字摘要算法先转为数字指纹,在使用 CA 的密钥对数字指纹进行加密得到数字签名。