依靠着 GlobalSign Root CA 的交叉签名,经由 Google Trust Services 所签发的 SSL 证书得以正常信任。但经过短暂的验证可知:貌似依赖于 GlobalSign Root CA 这一单一根证书的话无法完全信任其所有的根证书签发的证书,为此还是手动补齐其当前所有的根证书吧!
通过浏览 Google Trust Services – CA details and Policy Repository 官网可知,当前有着 GTS Root R1、GTS Root R2、GTS Root R3、GTS Root R4、GlobalSign R4 共五个不同的根。
| 证书名称 | 发行机构 | 加密算法 | 主要特点 |
|---|---|---|---|
| GTS Root R1 | Google (GTS) | RSA (4096位) | Google 的主要 RSA 根证书,兼容性极好。 |
| GTS Root R2 | Google (GTS) | RSA (4096位) | Google 的备用/次要 RSA 根证书。 |
| GTS Root R3 | Google (GTS) | ECDSA (P-256) | Google 的主要椭圆曲线根证书,性能高,证书体积小。 |
| GTS Root R4 | Google (GTS) | ECDSA (P-384) | Google 的加强版椭圆曲线根证书,安全性更高。 |
| GlobalSign R4 | GlobalSign | RSA (4096位) | GlobalSign 的商业根证书,广泛用于企业,不直接属于 Google。 |
这个其实也不是很复杂,直接在官网下载对应的 Certificate (DER)即可,下载完毕后再在“设置>安全>从 SD 卡安装”,在列表中点击对应的证书文件即可,这个甚至是比前几次的 PEM 证书更为方便快捷。
安装过后原本依赖于 GlobalSign Root CA 时无法正常信任的 R2 、 R3 也因为是单独的根证书也能信任了,实测能过 Google Trust Services Demo Page ,不过相对于能安装最新版本 Google Chrome 的环境而言还是不够大胆,因为在 Google Chrome 上直接以中间 CA 做首层的证书链,自己的就是可以为所欲为是吧!
- Google Trust Services – CA details and Policy Repository
https://pki.goog/repository/
ChiuYut
2026年08月05日