其实就在访问解决根证书的网站时,也实在是因为系统过于陈旧的原因,导致连 Let’s Encrypt 的证书也不受信任的。
一时之间还忘记有这一茬,在刚刚的拟准备看看还有些什么证书可以补补的时候才发现还有这一回事。
本来按照前两个轻车熟路的做法直接下载安装就可一气呵成,可是当我在那个网站上浏览时才发现其没有我按照证书链所寻找的 ISRG Root X2 可供我直接下载使用,截止至写这篇内容时也只有 ISRG Root X1 这个根证书在列。
在纠结思索一会儿后还是决定先直接下载这个 ISRG Root X1 的根证书看看能不能解决问题先。
证书信息:
Issuer: CN=DST Root CA X3,O=Digital Signature Trust Co. CN=ISRG Root X1,O=Internet Security Research Group,C=US Serial: 85078200265644417569109389142156118711 172886928669790476064670243504169061120 Not valid before: 2021-01-20 19:14:03 UTC 2015-06-04 11:04:38 UTC Not valid after: 2024-09-30 18:14:03 UTC 2035-06-04 11:04:38 UTC Key size: 4096 Signature Algorithm: sha256WithRSAEncryption basicConstraints: CA:TRUE keyUsage: Certificate Sign, CRL Sign authorityInfoAccess: CA Issuers - URI:http://apps.identrust.com/roots/dstrootcax3.p7c authorityKeyIdentifier: keyid:C4:A7:B1:A4:7B:2C:71:FA:DB:E1:4B:90:75:FF:C4:15:60:85:89:10 certificatePolicies: Policy: 2.23.140.1.2.1Policy: 1.3.6.1.4.1.44947.1.1.1 CPS: http://cps.root-x1.letsencrypt.org crlDistributionPoints: Full Name: URI:http://crl.identrust.com/DSTROOTCAX3CRL.crl subjectKeyIdentifier: 79:B4:59:E6:7B:B6:E5:E4:01:73:80:08:88:C8:1A:58:F6:E9:9B:6E
证书内容:
-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgIRAIIQz7DSQONZRGPgu2OCiwAwDQYJKoZIhvcNAQELBQAw TzELMAkGA1UEBhMCVVMxKTAnBgNVBAoTIEludGVybmV0IFNlY3VyaXR5IFJlc2Vh cmNoIEdyb3VwMRUwEwYDVQQDEwxJU1JHIFJvb3QgWDEwHhcNMTUwNjA0MTEwNDM4 WhcNMzUwNjA0MTEwNDM4WjBPMQswCQYDVQQGEwJVUzEpMCcGA1UEChMgSW50ZXJu ZXQgU2VjdXJpdHkgUmVzZWFyY2ggR3JvdXAxFTATBgNVBAMTDElTUkcgUm9vdCBY MTCCAiIwDQYJKoZIhvcNAQEBBQADggIPADCCAgoCggIBAK3oJHP0FDfzm54rVygc h77ct984kIxuPOZXoHj3dcKi/vVqbvYATyjb3miGbESTtrFj/RQSa78f0uoxmyF+ 0TM8ukj13Xnfs7j/EvEhmkvBioZxaUpmZmyPfjxwv60pIgbz5MDmgK7iS4+3mX6U A5/TR5d8mUgjU+g4rk8Kb4Mu0UlXjIB0ttov0DiNewNwIRt18jA8+o+u3dpjq+sW T8KOEUt+zwvo/7V3LvSye0rgTBIlDHCNAymg4VMk7BPZ7hm/ELNKjD+Jo2FR3qyH B5T0Y3HsLuJvW5iB4YlcNHlsdu87kGJ55tukmi8mxdAQ4Q7e2RCOFvu396j3x+UC B5iPNgiV5+I3lg02dZ77DnKxHZu8A/lJBdiB3QW0KtZB6awBdpUKD9jf1b0SHzUv KBds0pjBqAlkd25HN7rOrFleaJ1/ctaJxQZBKT5ZPt0m9STJEadao0xAH0ahmbWn OlFuhjuefXKnEgV4We0+UXgVCwOPjdAvBbI+e0ocS3MFEvzG6uBQE3xDk3SzynTn jh8BCNAw1FtxNrQHusEwMFxIt4I7mKZ9YIqioymCzLq9gwQbooMDQaHWBfEbwrbw qHyGO0aoSCqI3Haadr8faqU9GY/rOPNk3sgrDQoo//fb4hVC1CLQJ13hef4Y53CI rU7m2Ys6xt0nUW7/vGT1M0NPAgMBAAGjQjBAMA4GA1UdDwEB/wQEAwIBBjAPBgNV HRMBAf8EBTADAQH/MB0GA1UdDgQWBBR5tFnme7bl5AFzgAiIyBpY9umbbjANBgkq hkiG9w0BAQsFAAOCAgEAVR9YqbyyqFDQDLHYGmkgJykIrGF1XIpu+ILlaS/V9lZL ubhzEFnTIZd+50xx+7LSYK05qAvqFyFWhfFQDlnrzuBZ6brJFe+GnY+EgPbk6ZGQ 3BebYhtF8GaV0nxvwuo77x/Py9auJ/GpsMiu/X1+mvoiBOv/2X/qkSsisRcOj/KK NFtY2PwByVS5uCbMiogziUwthDyC3+6WVwW6LLv3xLfHTjuCvjHIInNzktHCgKQ5 ORAzI4JMPJ+GslWYHb4phowim57iaztXOoJwTdwJx4nLCgdNbOhdjsnvzqvHu7Ur TkXWStAmzOVyyghqpZXjFaH3pO3JLF+l+/+sKAIuvtd7u+Nxe5AW0wdeRlN8NwdC jNPElpzVmbUq4JUagEiuTDkHzsxHpFKVK7q4+63SM1N95R1NbdWhscdCb+ZAJzVc oyi3B43njTOQ5yOf+1CceWxG1bQVs5ZufpsMljq4Ui0/1lvh+wjChP4kqKOJ2qxq 4RgqsahDYVvTH9w7jXbyLeiNdd8XM2w9U/t7y0Ff/9yi0GE44Za4rF2LN9d11TPA mRGunUHBcnWEvgJBQl9nJEiU0Zsnvgc/ubhPgXRR4Xq37Z0j4r7g1SgEEzwxA57d emyPxgcYxn/eR44/KJ4EBs+lVDR3veyJm+kXQ99b21/+jh5Xos1AnX5iItreGCc= -----END CERTIFICATE-----
最后发现:虽然可以解决证书不受信任的问题,但是其在 ISRG Root X2 的信任链上多了一层 ISRG Root X1 ,想来是靠其完整使用的是 ISRG Root X1 交叉签名的版本的原因,如果根我某次那样直接使用自签名版本,在这里将“毫无用武之地”了。
题外话:同时在前面的操作中也发现, GTS Root R4 的颁发者 GlobalSign Root CA 还有几个月也要到期,届时这一设备上的对应证书也将要再次更新。不过到时是否直接安装 GTS 的根证书更佳就有待商榷了……
- 先看时间对不对。
- 如果是旧手机(Android 6.0 以下),手动下载安装 ISRG Root X1 即可。
- 如果是 Android 7.0+ 且无法 Root,使用 Firefox 浏览网页。
- 如果是 Android 7.0+ 且必须修复 App 报错,必须 Root + Magisk 模块。
看来安装CA证书是不是将”止步于”Android 7.0?之后的系统可以继续安装证书,但系统(和 App)不再默认信任你安装的证书了,到时候除了更新系统或者更换设备看来将别无他法(Root 的门槛和限制都在大幅收紧)。
ChiuYut
2026年08月04日