Source file
src/crypto/x509/x509_test.go
1
2
3
4
5 package x509
6
7 import (
8 "bytes"
9 "crypto"
10 "crypto/dsa"
11 "crypto/ecdh"
12 "crypto/ecdsa"
13 "crypto/ed25519"
14 "crypto/elliptic"
15 "crypto/fips140"
16 "crypto/internal/cryptotest"
17 "crypto/mldsa"
18 "crypto/rand"
19 "crypto/rsa"
20 _ "crypto/sha256"
21 _ "crypto/sha512"
22 "crypto/x509/pkix"
23 "encoding/asn1"
24 "encoding/base64"
25 "encoding/gob"
26 "encoding/hex"
27 "encoding/pem"
28 "errors"
29 "fmt"
30 "internal/testenv"
31 "io"
32 "math"
33 "math/big"
34 "net"
35 "net/url"
36 "reflect"
37 "runtime"
38 "slices"
39 "strings"
40 "testing"
41 "time"
42 )
43
44 func TestParsePKCS1PrivateKey(t *testing.T) {
45 block, _ := pem.Decode([]byte(pemPrivateKey))
46 priv, err := ParsePKCS1PrivateKey(block.Bytes)
47 if err != nil {
48 t.Errorf("Failed to parse private key: %s", err)
49 return
50 }
51 if priv.PublicKey.N.Cmp(rsaPrivateKey.PublicKey.N) != 0 ||
52 priv.PublicKey.E != rsaPrivateKey.PublicKey.E ||
53 priv.D.Cmp(rsaPrivateKey.D) != 0 ||
54 priv.Primes[0].Cmp(rsaPrivateKey.Primes[0]) != 0 ||
55 priv.Primes[1].Cmp(rsaPrivateKey.Primes[1]) != 0 {
56 t.Errorf("got:%+v want:%+v", priv, rsaPrivateKey)
57 }
58
59
60
61 data := []byte("0\x16\x02\x00\x02\x02\u007f\x00\x02\x0200\x02\x0200\x02\x02\x00\x01\x02\x02\u007f\x00")
62 if _, err := ParsePKCS1PrivateKey(data); err == nil {
63 t.Errorf("parsing invalid private key did not result in an error")
64 }
65
66
67 b, _ := asn1.Marshal(struct {
68 Version int
69 N *big.Int
70 E int
71 D *big.Int
72 P *big.Int
73 Q *big.Int
74 }{
75 N: priv.N,
76 E: priv.PublicKey.E,
77 D: priv.D,
78 P: priv.Primes[0],
79 Q: priv.Primes[1],
80 })
81 p2, err := ParsePKCS1PrivateKey(b)
82 if err != nil {
83 t.Fatalf("parsing partial private key resulted in an error: %v", err)
84 }
85 if !p2.Equal(priv) {
86 t.Errorf("partial private key did not match original key")
87 }
88 if p2.Precomputed.Dp == nil || p2.Precomputed.Dq == nil || p2.Precomputed.Qinv == nil {
89 t.Errorf("precomputed values not recomputed")
90 }
91 }
92
93 func TestPKCS1MismatchPublicKeyFormat(t *testing.T) {
94
95 const pkixPublicKey = "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"
96 const errorContains = "use ParsePKIXPublicKey instead"
97 derBytes, _ := hex.DecodeString(pkixPublicKey)
98 _, err := ParsePKCS1PublicKey(derBytes)
99 if !strings.Contains(err.Error(), errorContains) {
100 t.Errorf("expected error containing %q, got %s", errorContains, err)
101 }
102 }
103
104 func TestMarshalInvalidPublicKey(t *testing.T) {
105 _, err := MarshalPKIXPublicKey(&ecdsa.PublicKey{})
106 if err == nil {
107 t.Errorf("expected error, got MarshalPKIXPublicKey success")
108 }
109 _, err = MarshalPKIXPublicKey(&ecdsa.PublicKey{
110 Curve: elliptic.P256(),
111 X: big.NewInt(1), Y: big.NewInt(2),
112 })
113 if err == nil {
114 t.Errorf("expected error, got MarshalPKIXPublicKey success")
115 }
116 }
117
118 func testParsePKIXPublicKey(t *testing.T, pemBytes string) (pub any) {
119 block, _ := pem.Decode([]byte(pemBytes))
120 pub, err := ParsePKIXPublicKey(block.Bytes)
121 if err != nil {
122 t.Fatalf("Failed to parse public key: %s", err)
123 }
124
125 pubBytes2, err := MarshalPKIXPublicKey(pub)
126 if err != nil {
127 t.Errorf("Failed to marshal public key for the second time: %s", err)
128 return
129 }
130 if !bytes.Equal(pubBytes2, block.Bytes) {
131 t.Errorf("Reserialization of public key didn't match. got %x, want %x", pubBytes2, block.Bytes)
132 }
133 return
134 }
135
136 func TestParsePKIXPublicKey(t *testing.T) {
137 t.Run("RSA", func(t *testing.T) {
138 pub := testParsePKIXPublicKey(t, pemPublicKey)
139 _, ok := pub.(*rsa.PublicKey)
140 if !ok {
141 t.Errorf("Value returned from ParsePKIXPublicKey was not an RSA public key")
142 }
143 })
144 t.Run("Ed25519", func(t *testing.T) {
145 pub := testParsePKIXPublicKey(t, pemEd25519Key)
146 _, ok := pub.(ed25519.PublicKey)
147 if !ok {
148 t.Errorf("Value returned from ParsePKIXPublicKey was not an Ed25519 public key")
149 }
150 })
151 t.Run("X25519", func(t *testing.T) {
152 pub := testParsePKIXPublicKey(t, pemX25519Key)
153 k, ok := pub.(*ecdh.PublicKey)
154 if !ok || k.Curve() != ecdh.X25519() {
155 t.Errorf("Value returned from ParsePKIXPublicKey was not an X25519 public key")
156 }
157 })
158 }
159
160 var pemPublicKey = `-----BEGIN PUBLIC KEY-----
161 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA3VoPN9PKUjKFLMwOge6+
162 wnDi8sbETGIx2FKXGgqtAKpzmem53kRGEQg8WeqRmp12wgp74TGpkEXsGae7RS1k
163 enJCnma4fii+noGH7R0qKgHvPrI2Bwa9hzsH8tHxpyM3qrXslOmD45EH9SxIDUBJ
164 FehNdaPbLP1gFyahKMsdfxFJLUvbUycuZSJ2ZnIgeVxwm4qbSvZInL9Iu4FzuPtg
165 fINKcbbovy1qq4KvPIrXzhbY3PWDc6btxCf3SE0JdE1MCPThntB62/bLMSQ7xdDR
166 FF53oIpvxe/SCOymfWq/LW849Ytv3Xwod0+wzAP8STXG4HSELS4UedPYeHJJJYcZ
167 +QIDAQAB
168 -----END PUBLIC KEY-----
169 `
170
171 var pemPrivateKey = testingKey(`
172 -----BEGIN RSA TESTING KEY-----
173 MIICXAIBAAKBgQCxoeCUW5KJxNPxMp+KmCxKLc1Zv9Ny+4CFqcUXVUYH69L3mQ7v
174 IWrJ9GBfcaA7BPQqUlWxWM+OCEQZH1EZNIuqRMNQVuIGCbz5UQ8w6tS0gcgdeGX7
175 J7jgCQ4RK3F/PuCM38QBLaHx988qG8NMc6VKErBjctCXFHQt14lerd5KpQIDAQAB
176 AoGAYrf6Hbk+mT5AI33k2Jt1kcweodBP7UkExkPxeuQzRVe0KVJw0EkcFhywKpr1
177 V5eLMrILWcJnpyHE5slWwtFHBG6a5fLaNtsBBtcAIfqTQ0Vfj5c6SzVaJv0Z5rOd
178 7gQF6isy3t3w9IF3We9wXQKzT6q5ypPGdm6fciKQ8RnzREkCQQDZwppKATqQ41/R
179 vhSj90fFifrGE6aVKC1hgSpxGQa4oIdsYYHwMzyhBmWW9Xv/R+fPyr8ZwPxp2c12
180 33QwOLPLAkEA0NNUb+z4ebVVHyvSwF5jhfJxigim+s49KuzJ1+A2RaSApGyBZiwS
181 rWvWkB471POAKUYt5ykIWVZ83zcceQiNTwJBAMJUFQZX5GDqWFc/zwGoKkeR49Yi
182 MTXIvf7Wmv6E++eFcnT461FlGAUHRV+bQQXGsItR/opIG7mGogIkVXa3E1MCQARX
183 AAA7eoZ9AEHflUeuLn9QJI/r0hyQQLEtrpwv6rDT1GCWaLII5HJ6NUFVf4TTcqxo
184 6vdM4QGKTJoO+SaCyP0CQFdpcxSAuzpFcKv0IlJ8XzS/cy+mweCMwyJ1PFEc4FX6
185 wg/HcAJWY60xZTJDFN+Qfx8ZQvBEin6c2/h+zZi5IVY=
186 -----END RSA TESTING KEY-----
187 `)
188
189
190 var pemEd25519Key = `
191 -----BEGIN PUBLIC KEY-----
192 MCowBQYDK2VwAyEAGb9ECWmEzf6FQbrBZ9w7lshQhqowtrbLDFw4rXAxZuE=
193 -----END PUBLIC KEY-----
194 `
195
196
197 var pemX25519Key = `
198 -----BEGIN PUBLIC KEY-----
199 MCowBQYDK2VuAyEA5yGXrH/6OzxuWEhEWS01/f4OP+Of3Yrddy6/J1kDTVM=
200 -----END PUBLIC KEY-----
201 `
202
203 func TestPKIXMismatchPublicKeyFormat(t *testing.T) {
204
205 const pkcs1PublicKey = "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"
206 const errorContains = "use ParsePKCS1PublicKey instead"
207 derBytes, _ := hex.DecodeString(pkcs1PublicKey)
208 _, err := ParsePKIXPublicKey(derBytes)
209 if !strings.Contains(err.Error(), errorContains) {
210 t.Errorf("expected error containing %q, got %s", errorContains, err)
211 }
212 }
213
214 var testPrivateKey *rsa.PrivateKey
215
216 func init() {
217 block, _ := pem.Decode([]byte(pemPrivateKey))
218
219 var err error
220 if testPrivateKey, err = ParsePKCS1PrivateKey(block.Bytes); err != nil {
221 panic("Failed to parse private key: " + err.Error())
222 }
223 }
224
225 func bigFromString(s string) *big.Int {
226 ret := new(big.Int)
227 ret.SetString(s, 10)
228 return ret
229 }
230
231 func fromBase10(base10 string) *big.Int {
232 i := new(big.Int)
233 i.SetString(base10, 10)
234 return i
235 }
236
237 func bigFromHexString(s string) *big.Int {
238 ret := new(big.Int)
239 ret.SetString(s, 16)
240 return ret
241 }
242
243 var rsaPrivateKey = &rsa.PrivateKey{
244 PublicKey: rsa.PublicKey{
245 N: bigFromString("124737666279038955318614287965056875799409043964547386061640914307192830334599556034328900586693254156136128122194531292927142396093148164407300419162827624945636708870992355233833321488652786796134504707628792159725681555822420087112284637501705261187690946267527866880072856272532711620639179596808018872997"),
246 E: 65537,
247 },
248 D: bigFromString("69322600686866301945688231018559005300304807960033948687567105312977055197015197977971637657636780793670599180105424702854759606794705928621125408040473426339714144598640466128488132656829419518221592374964225347786430566310906679585739468938549035854760501049443920822523780156843263434219450229353270690889"),
249 Primes: []*big.Int{
250 bigFromString("11405025354575369741595561190164746858706645478381139288033759331174478411254205003127028642766986913445391069745480057674348716675323735886284176682955723"),
251 bigFromString("10937079261204603443118731009201819560867324167189758120988909645641782263430128449826989846631183550578761324239709121189827307416350485191350050332642639"),
252 },
253 }
254
255 func TestMarshalRSAPrivateKey(t *testing.T) {
256 priv := &rsa.PrivateKey{
257 PublicKey: rsa.PublicKey{
258 N: fromBase10("16346378922382193400538269749936049106320265317511766357599732575277382844051791096569333808598921852351577762718529818072849191122419410612033592401403764925096136759934497687765453905884149505175426053037420486697072448609022753683683718057795566811401938833367954642951433473337066311978821180526439641496973296037000052546108507805269279414789035461158073156772151892452251106173507240488993608650881929629163465099476849643165682709047462010581308719577053905787496296934240246311806555924593059995202856826239801816771116902778517096212527979497399966526283516447337775509777558018145573127308919204297111496233"),
259 E: 3,
260 },
261 D: fromBase10("10897585948254795600358846499957366070880176878341177571733155050184921896034527397712889205732614568234385175145686545381899460748279607074689061600935843283397424506622998458510302603922766336783617368686090042765718290914099334449154829375179958369993407724946186243249568928237086215759259909861748642124071874879861299389874230489928271621259294894142840428407196932444474088857746123104978617098858619445675532587787023228852383149557470077802718705420275739737958953794088728369933811184572620857678792001136676902250566845618813972833750098806496641114644760255910789397593428910198080271317419213080834885003"),
262 Primes: []*big.Int{
263 fromBase10("1025363189502892836833747188838978207017355117492483312747347695538428729137306368764177201532277413433182799108299960196606011786562992097313508180436744488171474690412562218914213688661311117337381958560443"),
264 fromBase10("3467903426626310123395340254094941045497208049900750380025518552334536945536837294961497712862519984786362199788654739924501424784631315081391467293694361474867825728031147665777546570788493758372218019373"),
265 fromBase10("4597024781409332673052708605078359346966325141767460991205742124888960305710298765592730135879076084498363772408626791576005136245060321874472727132746643162385746062759369754202494417496879741537284589047"),
266 },
267 }
268
269 derBytes := MarshalPKCS1PrivateKey(priv)
270
271 priv2, err := ParsePKCS1PrivateKey(derBytes)
272 if err != nil {
273 t.Errorf("error parsing serialized key: %s", err)
274 return
275 }
276 if priv.PublicKey.N.Cmp(priv2.PublicKey.N) != 0 ||
277 priv.PublicKey.E != priv2.PublicKey.E ||
278 priv.D.Cmp(priv2.D) != 0 ||
279 len(priv2.Primes) != 3 ||
280 priv.Primes[0].Cmp(priv2.Primes[0]) != 0 ||
281 priv.Primes[1].Cmp(priv2.Primes[1]) != 0 ||
282 priv.Primes[2].Cmp(priv2.Primes[2]) != 0 {
283 t.Errorf("wrong priv:\ngot %+v\nwant %+v", priv2, priv)
284 }
285
286 if priv.Precomputed.Dp == nil {
287 t.Fatalf("Precomputed.Dp is nil")
288 }
289 }
290
291 func TestMarshalRSAPrivateKeyInvalid(t *testing.T) {
292 block, _ := pem.Decode([]byte(strings.ReplaceAll(
293 `-----BEGIN RSA TESTING KEY-----
294 MIIEowIBAAKCAQEAsPnoGUOnrpiSqt4XynxA+HRP7S+BSObI6qJ7fQAVSPtRkqso
295 tWxQYLEYzNEx5ZSHTGypibVsJylvCfuToDTfMul8b/CZjP2Ob0LdpYrNH6l5hvFE
296 89FU1nZQF15oVLOpUgA7wGiHuEVawrGfey92UE68mOyUVXGweJIVDdxqdMoPvNNU
297 l86BU02vlBiESxOuox+dWmuVV7vfYZ79Toh/LUK43YvJh+rhv4nKuF7iHjVjBd9s
298 B6iDjj70HFldzOQ9r8SRI+9NirupPTkF5AKNe6kUhKJ1luB7S27ZkvB3tSTT3P59
299 3VVJvnzOjaA1z6Cz+4+eRvcysqhrRgFlwI9TEwIDAQABAoIBAEEYiyDP29vCzx/+
300 dS3LqnI5BjUuJhXUnc6AWX/PCgVAO+8A+gZRgvct7PtZb0sM6P9ZcLrweomlGezI
301 FrL0/6xQaa8bBr/ve/a8155OgcjFo6fZEw3Dz7ra5fbSiPmu4/b/kvrg+Br1l77J
302 aun6uUAs1f5B9wW+vbR7tzbT/mxaUeDiBzKpe15GwcvbJtdIVMa2YErtRjc1/5B2
303 BGVXyvlJv0SIlcIEMsHgnAFOp1ZgQ08aDzvilLq8XVMOahAhP1O2A3X8hKdXPyrx
304 IVWE9bS9ptTo+eF6eNl+d7htpKGEZHUxinoQpWEBTv+iOoHsVunkEJ3vjLP3lyI/
305 fY0NQ1ECgYEA3RBXAjgvIys2gfU3keImF8e/TprLge1I2vbWmV2j6rZCg5r/AS0u
306 pii5CvJ5/T5vfJPNgPBy8B/yRDs+6PJO1GmnlhOkG9JAIPkv0RBZvR0PMBtbp6nT
307 Y3yo1lwamBVBfY6rc0sLTzosZh2aGoLzrHNMQFMGaauORzBFpY5lU50CgYEAzPHl
308 u5DI6Xgep1vr8QvCUuEesCOgJg8Yh1UqVoY/SmQh6MYAv1I9bLGwrb3WW/7kqIoD
309 fj0aQV5buVZI2loMomtU9KY5SFIsPV+JuUpy7/+VE01ZQM5FdY8wiYCQiVZYju9X
310 Wz5LxMNoz+gT7pwlLCsC4N+R8aoBk404aF1gum8CgYAJ7VTq7Zj4TFV7Soa/T1eE
311 k9y8a+kdoYk3BASpCHJ29M5R2KEA7YV9wrBklHTz8VzSTFTbKHEQ5W5csAhoL5Fo
312 qoHzFFi3Qx7MHESQb9qHyolHEMNx6QdsHUn7rlEnaTTyrXh3ifQtD6C0yTmFXUIS
313 CW9wKApOrnyKJ9nI0HcuZQKBgQCMtoV6e9VGX4AEfpuHvAAnMYQFgeBiYTkBKltQ
314 XwozhH63uMMomUmtSG87Sz1TmrXadjAhy8gsG6I0pWaN7QgBuFnzQ/HOkwTm+qKw
315 AsrZt4zeXNwsH7QXHEJCFnCmqw9QzEoZTrNtHJHpNboBuVnYcoueZEJrP8OnUG3r
316 UjmopwKBgAqB2KYYMUqAOvYcBnEfLDmyZv9BTVNHbR2lKkMYqv5LlvDaBxVfilE0
317 2riO4p6BaAdvzXjKeRrGNEKoHNBpOSfYCOM16NjL8hIZB1CaV3WbT5oY+jp7Mzd5
318 7d56RZOE+ERK2uz/7JX9VSsM/LbH9pJibd4e8mikDS9ntciqOH/3
319 -----END RSA TESTING KEY-----`, "TESTING KEY", "PRIVATE KEY")))
320 testRSA2048, _ := ParsePKCS1PrivateKey(block.Bytes)
321
322 broken := *testRSA2048
323 broken.Precomputed.Dp = new(big.Int).SetUint64(42)
324
325 parsed, err := ParsePKCS1PrivateKey(MarshalPKCS1PrivateKey(&broken))
326 if err == nil {
327 t.Errorf("expected error, got success")
328 }
329
330 t.Setenv("GODEBUG", "x509rsacrt=0")
331
332 parsed, err = ParsePKCS1PrivateKey(MarshalPKCS1PrivateKey(&broken))
333 if err != nil {
334 t.Fatalf("expected success, got error: %v", err)
335 }
336
337 if parsed.Precomputed.Dp.Cmp(testRSA2048.Precomputed.Dp) != 0 {
338 t.Errorf("Dp recomputation failed: got %v, want %v", parsed.Precomputed.Dp, testRSA2048.Precomputed.Dp)
339 }
340 }
341
342 func TestMarshalRSAPublicKey(t *testing.T) {
343 pub := &rsa.PublicKey{
344 N: fromBase10("16346378922382193400538269749936049106320265317511766357599732575277382844051791096569333808598921852351577762718529818072849191122419410612033592401403764925096136759934497687765453905884149505175426053037420486697072448609022753683683718057795566811401938833367954642951433473337066311978821180526439641496973296037000052546108507805269279414789035461158073156772151892452251106173507240488993608650881929629163465099476849643165682709047462010581308719577053905787496296934240246311806555924593059995202856826239801816771116902778517096212527979497399966526283516447337775509777558018145573127308919204297111496233"),
345 E: 3,
346 }
347 derBytes := MarshalPKCS1PublicKey(pub)
348 pub2, err := ParsePKCS1PublicKey(derBytes)
349 if err != nil {
350 t.Errorf("ParsePKCS1PublicKey: %s", err)
351 }
352 if pub.N.Cmp(pub2.N) != 0 || pub.E != pub2.E {
353 t.Errorf("ParsePKCS1PublicKey = %+v, want %+v", pub, pub2)
354 }
355
356
357
358
359 derBytes2, err := asn1.Marshal(*pub)
360 if err != nil {
361 t.Errorf("Marshal(rsa.PublicKey): %v", err)
362 } else if !bytes.Equal(derBytes, derBytes2) {
363 t.Errorf("Marshal(rsa.PublicKey) = %x, want %x", derBytes2, derBytes)
364 }
365 pub3 := new(rsa.PublicKey)
366 rest, err := asn1.Unmarshal(derBytes, pub3)
367 if err != nil {
368 t.Errorf("Unmarshal(rsa.PublicKey): %v", err)
369 }
370 if len(rest) != 0 || pub.N.Cmp(pub3.N) != 0 || pub.E != pub3.E {
371 t.Errorf("Unmarshal(rsa.PublicKey) = %+v, %q want %+v, %q", pub, rest, pub2, []byte(nil))
372 }
373
374 publicKeys := []struct {
375 derBytes []byte
376 expectedErrSubstr string
377 }{
378 {
379 derBytes: []byte{
380 0x30, 6,
381 0x02, 1,
382 17,
383 0x02, 1,
384 3,
385 },
386 }, {
387 derBytes: []byte{
388 0x30, 6,
389 0x02, 1,
390 0xff,
391 0x02, 1,
392 3,
393 },
394 expectedErrSubstr: "zero or negative",
395 }, {
396 derBytes: []byte{
397 0x30, 6,
398 0x02, 1,
399 17,
400 0x02, 1,
401 0xff,
402 },
403 expectedErrSubstr: "zero or negative",
404 }, {
405 derBytes: []byte{
406 0x30, 6,
407 0x02, 1,
408 17,
409 0x02, 1,
410 3,
411 1,
412 },
413 expectedErrSubstr: "trailing data",
414 }, {
415 derBytes: []byte{
416 0x30, 9,
417 0x02, 1,
418 17,
419 0x02, 4,
420 0x7f, 0xff, 0xff, 0xff,
421 },
422 }, {
423 derBytes: []byte{
424 0x30, 10,
425 0x02, 1,
426 17,
427 0x02, 5,
428 0x00, 0x80, 0x00, 0x00, 0x00,
429 },
430
431
432
433
434
435 expectedErrSubstr: "large",
436 },
437 }
438
439 for i, test := range publicKeys {
440 shouldFail := len(test.expectedErrSubstr) > 0
441 pub, err := ParsePKCS1PublicKey(test.derBytes)
442 if shouldFail {
443 if err == nil {
444 t.Errorf("#%d: unexpected success, got %#v", i, pub)
445 } else if !strings.Contains(err.Error(), test.expectedErrSubstr) {
446 t.Errorf("#%d: expected error containing %q, got %s", i, test.expectedErrSubstr, err)
447 }
448 } else {
449 if err != nil {
450 t.Errorf("#%d: unexpected failure: %s", i, err)
451 continue
452 }
453 reserialized := MarshalPKCS1PublicKey(pub)
454 if !bytes.Equal(reserialized, test.derBytes) {
455 t.Errorf("#%d: failed to reserialize: got %x, expected %x", i, reserialized, test.derBytes)
456 }
457 }
458 }
459 }
460
461 type matchHostnamesTest struct {
462 pattern, host string
463 ok bool
464 }
465
466 var matchHostnamesTests = []matchHostnamesTest{
467 {"a.b.c", "a.b.c", true},
468 {"a.b.c", "b.b.c", false},
469 {"", "b.b.c", false},
470 {"a.b.c", "", false},
471 {"example.com", "example.com", true},
472 {"example.com", "www.example.com", false},
473 {"*.example.com", "example.com", false},
474 {"*.example.com", "www.example.com", true},
475 {"*.example.com", "www.example.com.", true},
476 {"*.example.com", "xyz.www.example.com", false},
477 {"*.example.com", "https://www.example.com", false},
478 {"*.example..com", "www.example..com", false},
479 {"www.example..com", "www.example..com", true},
480 {"*.*.example.com", "xyz.www.example.com", false},
481 {"*.www.*.com", "xyz.www.example.com", false},
482 {"*bar.example.com", "foobar.example.com", false},
483 {"f*.example.com", "foobar.example.com", false},
484 {"www.example.com", "*.example.com", false},
485 {"", ".", false},
486 {".", "", false},
487 {".", ".", false},
488 {"example.com", "example.com.", true},
489 {"example.com.", "example.com", false},
490 {"example.com.", "example.com.", true},
491 {"*.com.", "example.com.", false},
492 {"*.com.", "example.com", false},
493 {"*.com", "example.com", true},
494 {"*.com", "example.com.", true},
495 {"foo:bar", "foo:bar", true},
496 {"*.foo:bar", "xxx.foo:bar", false},
497 {"*.2.3.4", "1.2.3.4", false},
498 {"*.2.3.4", "[1.2.3.4]", false},
499 {"*:4860:4860::8888", "2001:4860:4860::8888", false},
500 {"*:4860:4860::8888", "[2001:4860:4860::8888]", false},
501 {"2001:4860:4860::8888", "2001:4860:4860::8888", false},
502 {"2001:4860:4860::8888", "[2001:4860:4860::8888]", false},
503 {"[2001:4860:4860::8888]", "2001:4860:4860::8888", false},
504 {"[2001:4860:4860::8888]", "[2001:4860:4860::8888]", false},
505 }
506
507 func TestMatchHostnames(t *testing.T) {
508 for i, test := range matchHostnamesTests {
509 c := &Certificate{DNSNames: []string{test.pattern}}
510 r := c.VerifyHostname(test.host) == nil
511 if r != test.ok {
512 t.Errorf("#%d mismatch got: %t want: %t when matching '%s' against '%s'", i, r, test.ok, test.host, test.pattern)
513 }
514 }
515 }
516
517 func TestMatchIP(t *testing.T) {
518
519 c := &Certificate{
520 DNSNames: []string{"*.foo.bar.baz"},
521 Subject: pkix.Name{
522 CommonName: "*.foo.bar.baz",
523 },
524 }
525 err := c.VerifyHostname("quux.foo.bar.baz")
526 if err != nil {
527 t.Fatalf("VerifyHostname(quux.foo.bar.baz): %v", err)
528 }
529
530
531
532 c = &Certificate{
533 DNSNames: []string{"*.2.3.4"},
534 Subject: pkix.Name{
535 CommonName: "*.2.3.4",
536 },
537 }
538 err = c.VerifyHostname("1.2.3.4")
539 if err == nil {
540 t.Fatalf("VerifyHostname(1.2.3.4) should have failed, did not")
541 }
542
543 c = &Certificate{
544 IPAddresses: []net.IP{net.ParseIP("127.0.0.1"), net.ParseIP("::1")},
545 }
546 err = c.VerifyHostname("127.0.0.1")
547 if err != nil {
548 t.Fatalf("VerifyHostname(127.0.0.1): %v", err)
549 }
550 err = c.VerifyHostname("::1")
551 if err != nil {
552 t.Fatalf("VerifyHostname(::1): %v", err)
553 }
554 err = c.VerifyHostname("[::1]")
555 if err != nil {
556 t.Fatalf("VerifyHostname([::1]): %v", err)
557 }
558 }
559
560 func TestCertificateParse(t *testing.T) {
561 s, _ := base64.StdEncoding.DecodeString(certBytes)
562 certs, err := ParseCertificates(s)
563 if err != nil {
564 t.Error(err)
565 }
566 if len(certs) != 2 {
567 t.Errorf("Wrong number of certs: got %d want 2", len(certs))
568 return
569 }
570
571 err = certs[0].CheckSignatureFrom(certs[1])
572 if err != nil {
573 t.Error(err)
574 }
575
576 if err := certs[0].VerifyHostname("mail.google.com"); err != nil {
577 t.Error(err)
578 }
579
580 const expectedExtensions = 10
581 if n := len(certs[0].Extensions); n != expectedExtensions {
582 t.Errorf("want %d extensions, got %d", expectedExtensions, n)
583 }
584 }
585
586 func TestCertificateEqualOnNil(t *testing.T) {
587 cNonNil := new(Certificate)
588 var cNil1, cNil2 *Certificate
589 if !cNil1.Equal(cNil2) {
590 t.Error("Nil certificates: cNil1 is not equal to cNil2")
591 }
592 if !cNil2.Equal(cNil1) {
593 t.Error("Nil certificates: cNil2 is not equal to cNil1")
594 }
595 if cNil1.Equal(cNonNil) {
596 t.Error("Unexpectedly cNil1 is equal to cNonNil")
597 }
598 if cNonNil.Equal(cNil1) {
599 t.Error("Unexpectedly cNonNil is equal to cNil1")
600 }
601 }
602
603 func TestMismatchedSignatureAlgorithm(t *testing.T) {
604 der, _ := pem.Decode([]byte(rsaPSSSelfSignedPEM))
605 if der == nil {
606 t.Fatal("Failed to find PEM block")
607 }
608
609 cert, err := ParseCertificate(der.Bytes)
610 if err != nil {
611 t.Fatal(err)
612 }
613
614 if err = cert.CheckSignature(ECDSAWithSHA256, nil, nil); err == nil {
615 t.Fatal("CheckSignature unexpectedly return no error")
616 }
617
618 const expectedSubstring = " but have public key of type "
619 if !strings.Contains(err.Error(), expectedSubstring) {
620 t.Errorf("Expected error containing %q, but got %q", expectedSubstring, err)
621 }
622 }
623
624 var certBytes = "MIIE0jCCA7qgAwIBAgIQWcvS+TTB3GwCAAAAAGEAWzANBgkqhkiG9w0BAQsFADBCMQswCQYD" +
625 "VQQGEwJVUzEeMBwGA1UEChMVR29vZ2xlIFRydXN0IFNlcnZpY2VzMRMwEQYDVQQDEwpHVFMg" +
626 "Q0EgMU8xMB4XDTIwMDQwMTEyNTg1NloXDTIwMDYyNDEyNTg1NlowaTELMAkGA1UEBhMCVVMx" +
627 "EzARBgNVBAgTCkNhbGlmb3JuaWExFjAUBgNVBAcTDU1vdW50YWluIFZpZXcxEzARBgNVBAoT" +
628 "Ckdvb2dsZSBMTEMxGDAWBgNVBAMTD21haWwuZ29vZ2xlLmNvbTBZMBMGByqGSM49AgEGCCqG" +
629 "SM49AwEHA0IABO+dYiPnkFl+cZVf6mrWeNp0RhQcJSBGH+sEJxjvc+cYlW3QJCnm57qlpFdd" +
630 "pz3MPyVejvXQdM6iI1mEWP4C2OujggJmMIICYjAOBgNVHQ8BAf8EBAMCB4AwEwYDVR0lBAww" +
631 "CgYIKwYBBQUHAwEwDAYDVR0TAQH/BAIwADAdBgNVHQ4EFgQUI6pZhnQ/lQgmPDwSKR2A54G7" +
632 "AS4wHwYDVR0jBBgwFoAUmNH4bhDrz5vsYJ8YkBug630J/SswZAYIKwYBBQUHAQEEWDBWMCcG" +
633 "CCsGAQUFBzABhhtodHRwOi8vb2NzcC5wa2kuZ29vZy9ndHMxbzEwKwYIKwYBBQUHMAKGH2h0" +
634 "dHA6Ly9wa2kuZ29vZy9nc3IyL0dUUzFPMS5jcnQwLAYDVR0RBCUwI4IPbWFpbC5nb29nbGUu" +
635 "Y29tghBpbmJveC5nb29nbGUuY29tMCEGA1UdIAQaMBgwCAYGZ4EMAQICMAwGCisGAQQB1nkC" +
636 "BQMwLwYDVR0fBCgwJjAkoCKgIIYeaHR0cDovL2NybC5wa2kuZ29vZy9HVFMxTzEuY3JsMIIB" +
637 "AwYKKwYBBAHWeQIEAgSB9ASB8QDvAHYAsh4FzIuizYogTodm+Su5iiUgZ2va+nDnsklTLe+L" +
638 "kF4AAAFxNgmxKgAABAMARzBFAiEA12/OHdTGXQ3qHHC3NvYCyB8aEz/+ZFOLCAI7lhqj28sC" +
639 "IG2/7Yz2zK6S6ai+dH7cTMZmoFGo39gtaTqtZAqEQX7nAHUAXqdz+d9WwOe1Nkh90EngMnqR" +
640 "mgyEoRIShBh1loFxRVgAAAFxNgmxTAAABAMARjBEAiA7PNq+MFfv6O9mBkxFViS2TfU66yRB" +
641 "/njcebWglLQjZQIgOyRKhxlEizncFRml7yn4Bg48ktXKGjo+uiw6zXEINb0wDQYJKoZIhvcN" +
642 "AQELBQADggEBADM2Rh306Q10PScsolYMxH1B/K4Nb2WICvpY0yDPJFdnGjqCYym196TjiEvs" +
643 "R6etfeHdyzlZj6nh82B4TVyHjiWM02dQgPalOuWQcuSy0OvLh7F1E7CeHzKlczdFPBTOTdM1" +
644 "RDTxlvw1bAqc0zueM8QIAyEy3opd7FxAcGQd5WRIJhzLBL+dbbMOW/LTeW7cm/Xzq8cgCybN" +
645 "BSZAvhjseJ1L29OlCTZL97IfnX0IlFQzWuvvHy7V2B0E3DHlzM0kjwkkCKDUUp/wajv2NZKC" +
646 "TkhEyERacZRKc9U0ADxwsAzHrdz5+5zfD2usEV/MQ5V6d8swLXs+ko0X6swrd4YCiB8wggRK" +
647 "MIIDMqADAgECAg0B47SaoY2KqYElaVC4MA0GCSqGSIb3DQEBCwUAMEwxIDAeBgNVBAsTF0ds" +
648 "b2JhbFNpZ24gUm9vdCBDQSAtIFIyMRMwEQYDVQQKEwpHbG9iYWxTaWduMRMwEQYDVQQDEwpH" +
649 "bG9iYWxTaWduMB4XDTE3MDYxNTAwMDA0MloXDTIxMTIxNTAwMDA0MlowQjELMAkGA1UEBhMC" +
650 "VVMxHjAcBgNVBAoTFUdvb2dsZSBUcnVzdCBTZXJ2aWNlczETMBEGA1UEAxMKR1RTIENBIDFP" +
651 "MTCCASIwDQYJKoZIhvcNAQEBBQADggEPADCCAQoCggEBANAYz0XUi83TnORA73603WkhG8nP" +
652 "PI5MdbkPMRmEPZ48Ke9QDRCTbwWAgJ8qoL0SSwLhPZ9YFiT+MJ8LdHdVkx1L903hkoIQ9lGs" +
653 "DMOyIpQPNGuYEEnnC52DOd0gxhwt79EYYWXnI4MgqCMS/9Ikf9Qv50RqW03XUGawr55CYwX7" +
654 "4BzEY2Gvn2oz/2KXvUjZ03wUZ9x13C5p6PhteGnQtxAFuPExwjsk/RozdPgj4OxrGYoWxuPN" +
655 "pM0L27OkWWA4iDutHbnGjKdTG/y82aSrvN08YdeTFZjugb2P4mRHIEAGTtesl+i5wFkSoUkl" +
656 "I+TtcDQspbRjfPmjPYPRzW0krAcCAwEAAaOCATMwggEvMA4GA1UdDwEB/wQEAwIBhjAdBgNV" +
657 "HSUEFjAUBggrBgEFBQcDAQYIKwYBBQUHAwIwEgYDVR0TAQH/BAgwBgEB/wIBADAdBgNVHQ4E" +
658 "FgQUmNH4bhDrz5vsYJ8YkBug630J/SswHwYDVR0jBBgwFoAUm+IHV2ccHsBqBt5ZtJot39wZ" +
659 "hi4wNQYIKwYBBQUHAQEEKTAnMCUGCCsGAQUFBzABhhlodHRwOi8vb2NzcC5wa2kuZ29vZy9n" +
660 "c3IyMDIGA1UdHwQrMCkwJ6AloCOGIWh0dHA6Ly9jcmwucGtpLmdvb2cvZ3NyMi9nc3IyLmNy" +
661 "bDA/BgNVHSAEODA2MDQGBmeBDAECAjAqMCgGCCsGAQUFBwIBFhxodHRwczovL3BraS5nb29n" +
662 "L3JlcG9zaXRvcnkvMA0GCSqGSIb3DQEBCwUAA4IBAQAagD42efvzLqlGN31eVBY1rsdOCJn+" +
663 "vdE0aSZSZgc9CrpJy2L08RqO/BFPaJZMdCvTZ96yo6oFjYRNTCBlD6WW2g0W+Gw7228EI4hr" +
664 "OmzBYL1on3GO7i1YNAfw1VTphln9e14NIZT1jMmo+NjyrcwPGvOap6kEJ/mjybD/AnhrYbrH" +
665 "NSvoVvpPwxwM7bY8tEvq7czhPOzcDYzWPpvKQliLzBYhF0C8otZm79rEFVvNiaqbCSbnMtIN" +
666 "bmcgAlsQsJAJnAwfnq3YO+qh/GzoEFwIUhlRKnG7rHq13RXtK8kIKiyKtKYhq2P/11JJUNCJ" +
667 "t63yr/tQri/hlQ3zRq2dnPXK"
668
669 func parseCIDR(s string) *net.IPNet {
670 _, net, err := net.ParseCIDR(s)
671 if err != nil {
672 panic(err)
673 }
674 return net
675 }
676
677 func parseURI(s string) *url.URL {
678 uri, err := url.Parse(s)
679 if err != nil {
680 panic(err)
681 }
682 return uri
683 }
684
685 func TestCreateSelfSignedCertificate(t *testing.T) {
686 random := rand.Reader
687
688 ecdsaPriv, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
689 if err != nil {
690 t.Fatalf("Failed to generate ECDSA key: %s", err)
691 }
692
693 ed25519Pub, ed25519Priv, err := ed25519.GenerateKey(random)
694 if err != nil {
695 t.Fatalf("Failed to generate Ed25519 key: %s", err)
696 }
697
698 type test struct {
699 name string
700 pub, priv any
701 checkSig bool
702 sigAlgo SignatureAlgorithm
703 }
704 tests := []test{
705 {"RSA/RSA", &testPrivateKey.PublicKey, testPrivateKey, true, SHA384WithRSA},
706 {"RSA/ECDSA", &testPrivateKey.PublicKey, ecdsaPriv, false, ECDSAWithSHA384},
707 {"ECDSA/RSA", &ecdsaPriv.PublicKey, testPrivateKey, false, SHA256WithRSA},
708 {"ECDSA/ECDSA", &ecdsaPriv.PublicKey, ecdsaPriv, true, ECDSAWithSHA256},
709 {"RSAPSS/RSAPSS", &testPrivateKey.PublicKey, testPrivateKey, true, SHA256WithRSAPSS},
710 {"ECDSA/RSAPSS", &ecdsaPriv.PublicKey, testPrivateKey, false, SHA256WithRSAPSS},
711 {"RSAPSS/ECDSA", &testPrivateKey.PublicKey, ecdsaPriv, false, ECDSAWithSHA384},
712 {"Ed25519", ed25519Pub, ed25519Priv, true, PureEd25519},
713 }
714
715 if fips140.Version() != "v1.0.0" {
716 mldsaPriv, err := mldsa.GenerateKey(mldsa.MLDSA44())
717 if err != nil {
718 t.Fatalf("Failed to generate ML-DSA-44 key: %s", err)
719 }
720 tests = append(tests, test{"ML-DSA-44", mldsaPriv.PublicKey(), mldsaPriv, true, MLDSA44})
721 }
722
723 testExtKeyUsage := []ExtKeyUsage{ExtKeyUsageClientAuth, ExtKeyUsageServerAuth}
724 testUnknownExtKeyUsage := []asn1.ObjectIdentifier{[]int{1, 2, 3}, []int{2, 59, 1}}
725 extraExtensionData := []byte("extra extension")
726
727 for _, test := range tests {
728 commonName := "test.example.com"
729 template := Certificate{
730 SerialNumber: big.NewInt(1),
731 Subject: pkix.Name{
732 CommonName: commonName,
733 Organization: []string{"Σ Acme Co"},
734 Country: []string{"US"},
735 ExtraNames: []pkix.AttributeTypeAndValue{
736 {
737 Type: []int{2, 5, 4, 42},
738 Value: "Gopher",
739 },
740
741 {
742 Type: []int{2, 5, 4, 6},
743 Value: "NL",
744 },
745 },
746 },
747 NotBefore: time.Unix(1000, 0),
748 NotAfter: time.Unix(100000, 0),
749
750 SignatureAlgorithm: test.sigAlgo,
751
752 SubjectKeyId: []byte{1, 2, 3, 4},
753 KeyUsage: KeyUsageCertSign,
754
755 ExtKeyUsage: testExtKeyUsage,
756 UnknownExtKeyUsage: testUnknownExtKeyUsage,
757
758 BasicConstraintsValid: true,
759 IsCA: true,
760
761 OCSPServer: []string{"http://ocsp.example.com"},
762 IssuingCertificateURL: []string{"http://crt.example.com/ca1.crt"},
763
764 DNSNames: []string{"test.example.com"},
765 EmailAddresses: []string{"gopher@golang.org"},
766 IPAddresses: []net.IP{net.IPv4(127, 0, 0, 1).To4(), net.ParseIP("2001:4860:0:2001::68")},
767 URIs: []*url.URL{parseURI("https://foo.com/wibble#foo")},
768
769 Policies: []OID{mustNewOIDFromInts([]uint64{1, 2, 3, math.MaxUint32, math.MaxUint64})},
770 PermittedDNSDomains: []string{".example.com", "example.com"},
771 ExcludedDNSDomains: []string{"bar.example.com"},
772 PermittedIPRanges: []*net.IPNet{parseCIDR("192.168.1.1/16"), parseCIDR("1.2.3.4/8")},
773 ExcludedIPRanges: []*net.IPNet{parseCIDR("2001:db8::/48")},
774 PermittedEmailAddresses: []string{"foo@example.com"},
775 ExcludedEmailAddresses: []string{".example.com", "example.com"},
776 PermittedURIDomains: []string{".bar.com", "bar.com"},
777 ExcludedURIDomains: []string{".bar2.com", "bar2.com"},
778
779 CRLDistributionPoints: []string{"http://crl1.example.com/ca1.crl", "http://crl2.example.com/ca1.crl"},
780
781 ExtraExtensions: []pkix.Extension{
782 {
783 Id: []int{1, 2, 3, 4},
784 Value: extraExtensionData,
785 },
786
787 {
788 Id: oidExtensionSubjectKeyId,
789 Critical: false,
790 Value: []byte{0x04, 0x04, 4, 3, 2, 1},
791 },
792 },
793 }
794
795 derBytes, err := CreateCertificate(random, &template, &template, test.pub, test.priv)
796 if err != nil {
797 t.Errorf("%s: failed to create certificate: %s", test.name, err)
798 continue
799 }
800
801 cert, err := ParseCertificate(derBytes)
802 if err != nil {
803 t.Errorf("%s: failed to parse certificate: %s", test.name, err)
804 continue
805 }
806
807 if len(cert.Policies) != 1 || !cert.Policies[0].Equal(template.Policies[0]) {
808 t.Errorf("%s: failed to parse policy identifiers: got:%#v want:%#v", test.name, cert.PolicyIdentifiers, template.Policies)
809 }
810
811 if len(cert.PermittedDNSDomains) != 2 || cert.PermittedDNSDomains[0] != ".example.com" || cert.PermittedDNSDomains[1] != "example.com" {
812 t.Errorf("%s: failed to parse name constraints: %#v", test.name, cert.PermittedDNSDomains)
813 }
814
815 if len(cert.ExcludedDNSDomains) != 1 || cert.ExcludedDNSDomains[0] != "bar.example.com" {
816 t.Errorf("%s: failed to parse name constraint exclusions: %#v", test.name, cert.ExcludedDNSDomains)
817 }
818
819 if len(cert.PermittedIPRanges) != 2 || cert.PermittedIPRanges[0].String() != "192.168.0.0/16" || cert.PermittedIPRanges[1].String() != "1.0.0.0/8" {
820 t.Errorf("%s: failed to parse IP constraints: %#v", test.name, cert.PermittedIPRanges)
821 }
822
823 if len(cert.ExcludedIPRanges) != 1 || cert.ExcludedIPRanges[0].String() != "2001:db8::/48" {
824 t.Errorf("%s: failed to parse IP constraint exclusions: %#v", test.name, cert.ExcludedIPRanges)
825 }
826
827 if len(cert.PermittedEmailAddresses) != 1 || cert.PermittedEmailAddresses[0] != "foo@example.com" {
828 t.Errorf("%s: failed to parse permitted email addresses: %#v", test.name, cert.PermittedEmailAddresses)
829 }
830
831 if len(cert.ExcludedEmailAddresses) != 2 || cert.ExcludedEmailAddresses[0] != ".example.com" || cert.ExcludedEmailAddresses[1] != "example.com" {
832 t.Errorf("%s: failed to parse excluded email addresses: %#v", test.name, cert.ExcludedEmailAddresses)
833 }
834
835 if len(cert.PermittedURIDomains) != 2 || cert.PermittedURIDomains[0] != ".bar.com" || cert.PermittedURIDomains[1] != "bar.com" {
836 t.Errorf("%s: failed to parse permitted URIs: %#v", test.name, cert.PermittedURIDomains)
837 }
838
839 if len(cert.ExcludedURIDomains) != 2 || cert.ExcludedURIDomains[0] != ".bar2.com" || cert.ExcludedURIDomains[1] != "bar2.com" {
840 t.Errorf("%s: failed to parse excluded URIs: %#v", test.name, cert.ExcludedURIDomains)
841 }
842
843 if cert.Subject.CommonName != commonName {
844 t.Errorf("%s: subject wasn't correctly copied from the template. Got %s, want %s", test.name, cert.Subject.CommonName, commonName)
845 }
846
847 if len(cert.Subject.Country) != 1 || cert.Subject.Country[0] != "NL" {
848 t.Errorf("%s: ExtraNames didn't override Country", test.name)
849 }
850
851 for _, ext := range cert.Extensions {
852 if ext.Id.Equal(oidExtensionSubjectAltName) {
853 if ext.Critical {
854 t.Fatal("SAN extension is marked critical")
855 }
856 }
857 }
858
859 found := false
860 for _, atv := range cert.Subject.Names {
861 if atv.Type.Equal([]int{2, 5, 4, 42}) {
862 found = true
863 break
864 }
865 }
866 if !found {
867 t.Errorf("%s: Names didn't contain oid 2.5.4.42 from ExtraNames", test.name)
868 }
869
870 if cert.Issuer.CommonName != commonName {
871 t.Errorf("%s: issuer wasn't correctly copied from the template. Got %s, want %s", test.name, cert.Issuer.CommonName, commonName)
872 }
873
874 if cert.SignatureAlgorithm != test.sigAlgo {
875 t.Errorf("%s: SignatureAlgorithm wasn't copied from template. Got %v, want %v", test.name, cert.SignatureAlgorithm, test.sigAlgo)
876 }
877
878 if !slices.Equal(cert.ExtKeyUsage, testExtKeyUsage) {
879 t.Errorf("%s: extkeyusage wasn't correctly copied from the template. Got %v, want %v", test.name, cert.ExtKeyUsage, testExtKeyUsage)
880 }
881
882 if !slices.EqualFunc(cert.UnknownExtKeyUsage, testUnknownExtKeyUsage, asn1.ObjectIdentifier.Equal) {
883 t.Errorf("%s: unknown extkeyusage wasn't correctly copied from the template. Got %v, want %v", test.name, cert.UnknownExtKeyUsage, testUnknownExtKeyUsage)
884 }
885
886 if !slices.Equal(cert.OCSPServer, template.OCSPServer) {
887 t.Errorf("%s: OCSP servers differ from template. Got %v, want %v", test.name, cert.OCSPServer, template.OCSPServer)
888 }
889
890 if !slices.Equal(cert.IssuingCertificateURL, template.IssuingCertificateURL) {
891 t.Errorf("%s: Issuing certificate URLs differ from template. Got %v, want %v", test.name, cert.IssuingCertificateURL, template.IssuingCertificateURL)
892 }
893
894 if !slices.Equal(cert.DNSNames, template.DNSNames) {
895 t.Errorf("%s: SAN DNS names differ from template. Got %v, want %v", test.name, cert.DNSNames, template.DNSNames)
896 }
897
898 if !slices.Equal(cert.EmailAddresses, template.EmailAddresses) {
899 t.Errorf("%s: SAN emails differ from template. Got %v, want %v", test.name, cert.EmailAddresses, template.EmailAddresses)
900 }
901
902 if len(cert.URIs) != 1 || cert.URIs[0].String() != "https://foo.com/wibble#foo" {
903 t.Errorf("%s: URIs differ from template. Got %v, want %v", test.name, cert.URIs, template.URIs)
904 }
905
906 if !slices.EqualFunc(cert.IPAddresses, template.IPAddresses, net.IP.Equal) {
907 t.Errorf("%s: SAN IPs differ from template. Got %v, want %v", test.name, cert.IPAddresses, template.IPAddresses)
908 }
909
910 if !slices.Equal(cert.CRLDistributionPoints, template.CRLDistributionPoints) {
911 t.Errorf("%s: CRL distribution points differ from template. Got %v, want %v", test.name, cert.CRLDistributionPoints, template.CRLDistributionPoints)
912 }
913
914 if !bytes.Equal(cert.SubjectKeyId, []byte{4, 3, 2, 1}) {
915 t.Errorf("%s: ExtraExtensions didn't override SubjectKeyId", test.name)
916 }
917
918 if !bytes.Contains(derBytes, extraExtensionData) {
919 t.Errorf("%s: didn't find extra extension in DER output", test.name)
920 }
921
922 if test.checkSig {
923 err = cert.CheckSignatureFrom(cert)
924 if err != nil {
925 t.Errorf("%s: signature verification failed: %s", test.name, err)
926 }
927 }
928 }
929 }
930
931
932 var ecdsaSHA1CertPem = `
933 -----BEGIN CERTIFICATE-----
934 MIICDjCCAbUCCQDF6SfN0nsnrjAJBgcqhkjOPQQBMIGPMQswCQYDVQQGEwJVUzET
935 MBEGA1UECAwKQ2FsaWZvcm5pYTEWMBQGA1UEBwwNTW91bnRhaW4gVmlldzEVMBMG
936 A1UECgwMR29vZ2xlLCBJbmMuMRcwFQYDVQQDDA53d3cuZ29vZ2xlLmNvbTEjMCEG
937 CSqGSIb3DQEJARYUZ29sYW5nLWRldkBnbWFpbC5jb20wHhcNMTIwNTIwMjAyMDUw
938 WhcNMjIwNTE4MjAyMDUwWjCBjzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlm
939 b3JuaWExFjAUBgNVBAcMDU1vdW50YWluIFZpZXcxFTATBgNVBAoMDEdvb2dsZSwg
940 SW5jLjEXMBUGA1UEAwwOd3d3Lmdvb2dsZS5jb20xIzAhBgkqhkiG9w0BCQEWFGdv
941 bGFuZy1kZXZAZ21haWwuY29tMFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAE/Wgn
942 WQDo5+bz71T0327ERgd5SDDXFbXLpzIZDXTkjpe8QTEbsF+ezsQfrekrpDPC4Cd3
943 P9LY0tG+aI8IyVKdUjAJBgcqhkjOPQQBA0gAMEUCIGlsqMcRqWVIWTD6wXwe6Jk2
944 DKxL46r/FLgJYnzBEH99AiEA3fBouObsvV1R3oVkb4BQYnD4/4LeId6lAT43YvyV
945 a/A=
946 -----END CERTIFICATE-----
947 `
948
949
950 var ecdsaSHA256p256CertPem = `
951 -----BEGIN CERTIFICATE-----
952 MIICDzCCAbYCCQDlsuMWvgQzhTAKBggqhkjOPQQDAjCBjzELMAkGA1UEBhMCVVMx
953 EzARBgNVBAgMCkNhbGlmb3JuaWExFjAUBgNVBAcMDU1vdW50YWluIFZpZXcxFTAT
954 BgNVBAoMDEdvb2dsZSwgSW5jLjEXMBUGA1UEAwwOd3d3Lmdvb2dsZS5jb20xIzAh
955 BgkqhkiG9w0BCQEWFGdvbGFuZy1kZXZAZ21haWwuY29tMB4XDTEyMDUyMTAwMTkx
956 NloXDTIyMDUxOTAwMTkxNlowgY8xCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxp
957 Zm9ybmlhMRYwFAYDVQQHDA1Nb3VudGFpbiBWaWV3MRUwEwYDVQQKDAxHb29nbGUs
958 IEluYy4xFzAVBgNVBAMMDnd3dy5nb29nbGUuY29tMSMwIQYJKoZIhvcNAQkBFhRn
959 b2xhbmctZGV2QGdtYWlsLmNvbTBZMBMGByqGSM49AgEGCCqGSM49AwEHA0IABPMt
960 2ErhxAty5EJRu9yM+MTy+hUXm3pdW1ensAv382KoGExSXAFWP7pjJnNtHO+XSwVm
961 YNtqjcAGFKpweoN//kQwCgYIKoZIzj0EAwIDRwAwRAIgIYSaUA/IB81gjbIw/hUV
962 70twxJr5EcgOo0hLp3Jm+EYCIFDO3NNcgmURbJ1kfoS3N/0O+irUtoPw38YoNkqJ
963 h5wi
964 -----END CERTIFICATE-----
965 `
966
967
968 var ecdsaSHA256p384CertPem = `
969 -----BEGIN CERTIFICATE-----
970 MIICSjCCAdECCQDje/no7mXkVzAKBggqhkjOPQQDAjCBjjELMAkGA1UEBhMCVVMx
971 EzARBgNVBAgMCkNhbGlmb3JuaWExFjAUBgNVBAcMDU1vdW50YWluIFZpZXcxFDAS
972 BgNVBAoMC0dvb2dsZSwgSW5jMRcwFQYDVQQDDA53d3cuZ29vZ2xlLmNvbTEjMCEG
973 CSqGSIb3DQEJARYUZ29sYW5nLWRldkBnbWFpbC5jb20wHhcNMTIwNTIxMDYxMDM0
974 WhcNMjIwNTE5MDYxMDM0WjCBjjELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlm
975 b3JuaWExFjAUBgNVBAcMDU1vdW50YWluIFZpZXcxFDASBgNVBAoMC0dvb2dsZSwg
976 SW5jMRcwFQYDVQQDDA53d3cuZ29vZ2xlLmNvbTEjMCEGCSqGSIb3DQEJARYUZ29s
977 YW5nLWRldkBnbWFpbC5jb20wdjAQBgcqhkjOPQIBBgUrgQQAIgNiAARRuzRNIKRK
978 jIktEmXanNmrTR/q/FaHXLhWRZ6nHWe26Fw7Rsrbk+VjGy4vfWtNn7xSFKrOu5ze
979 qxKnmE0h5E480MNgrUiRkaGO2GMJJVmxx20aqkXOk59U8yGA4CghE6MwCgYIKoZI
980 zj0EAwIDZwAwZAIwBZEN8gvmRmfeP/9C1PRLzODIY4JqWub2PLRT4mv9GU+yw3Gr
981 PU9A3CHMdEcdw/MEAjBBO1lId8KOCh9UZunsSMfqXiVurpzmhWd6VYZ/32G+M+Mh
982 3yILeYQzllt/g0rKVRk=
983 -----END CERTIFICATE-----
984 `
985
986
987 var ecdsaSHA384p521CertPem = `
988 -----BEGIN CERTIFICATE-----
989 MIICljCCAfcCCQDhp1AFD/ahKjAKBggqhkjOPQQDAzCBjjELMAkGA1UEBhMCVVMx
990 EzARBgNVBAgMCkNhbGlmb3JuaWExFjAUBgNVBAcMDU1vdW50YWluIFZpZXcxFDAS
991 BgNVBAoMC0dvb2dsZSwgSW5jMRcwFQYDVQQDDA53d3cuZ29vZ2xlLmNvbTEjMCEG
992 CSqGSIb3DQEJARYUZ29sYW5nLWRldkBnbWFpbC5jb20wHhcNMTIwNTIxMTUwNDI5
993 WhcNMjIwNTE5MTUwNDI5WjCBjjELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlm
994 b3JuaWExFjAUBgNVBAcMDU1vdW50YWluIFZpZXcxFDASBgNVBAoMC0dvb2dsZSwg
995 SW5jMRcwFQYDVQQDDA53d3cuZ29vZ2xlLmNvbTEjMCEGCSqGSIb3DQEJARYUZ29s
996 YW5nLWRldkBnbWFpbC5jb20wgZswEAYHKoZIzj0CAQYFK4EEACMDgYYABACqx9Rv
997 IssRs1LWYcNN+WffwlHw4Tv3y8/LIAA9MF1ZScIonU9nRMxt4a2uGJVCPDw6JHpz
998 PaYc0E9puLoE9AfKpwFr59Jkot7dBg55SKPEFkddoip/rvmN7NPAWjMBirOwjOkm
999 8FPthvPhGPqsu9AvgVuHu3PosWiHGNrhh379pva8MzAKBggqhkjOPQQDAwOBjAAw
1000 gYgCQgEHNmswkUdPpHqrVxp9PvLVl+xxPuHBkT+75z9JizyxtqykHQo9Uh6SWCYH
1001 BF9KLolo01wMt8DjoYP5Fb3j5MH7xwJCAbWZzTOp4l4DPkIvAh4LeC4VWbwPPyqh
1002 kBg71w/iEcSY3wUKgHGcJJrObZw7wys91I5kENljqw/Samdr3ka+jBJa
1003 -----END CERTIFICATE-----
1004 `
1005
1006 var ecdsaTests = []struct {
1007 sigAlgo SignatureAlgorithm
1008 pemCert string
1009 }{
1010 {ECDSAWithSHA256, ecdsaSHA256p256CertPem},
1011 {ECDSAWithSHA256, ecdsaSHA256p384CertPem},
1012 {ECDSAWithSHA384, ecdsaSHA384p521CertPem},
1013 }
1014
1015 func TestECDSA(t *testing.T) {
1016 for i, test := range ecdsaTests {
1017 pemBlock, _ := pem.Decode([]byte(test.pemCert))
1018 cert, err := ParseCertificate(pemBlock.Bytes)
1019 if err != nil {
1020 t.Errorf("%d: failed to parse certificate: %s", i, err)
1021 continue
1022 }
1023 if sa := cert.SignatureAlgorithm; sa != test.sigAlgo {
1024 t.Errorf("%d: signature algorithm is %v, want %v", i, sa, test.sigAlgo)
1025 }
1026 if parsedKey, ok := cert.PublicKey.(*ecdsa.PublicKey); !ok {
1027 t.Errorf("%d: wanted an ECDSA public key but found: %#v", i, parsedKey)
1028 }
1029 if pka := cert.PublicKeyAlgorithm; pka != ECDSA {
1030 t.Errorf("%d: public key algorithm is %v, want ECDSA", i, pka)
1031 }
1032 if err = cert.CheckSignatureFrom(cert); err != nil {
1033 t.Errorf("%d: certificate verification failed: %s", i, err)
1034 }
1035 }
1036 }
1037
1038
1039 var dsaCertPem = `-----BEGIN CERTIFICATE-----
1040 MIIEDTCCA82gAwIBAgIJALHPghaoxeDhMAkGByqGSM44BAMweTELMAkGA1UEBhMC
1041 VVMxCzAJBgNVBAgTAk5DMQ8wDQYDVQQHEwZOZXd0b24xFDASBgNVBAoTC0dvb2ds
1042 ZSwgSW5jMRIwEAYDVQQDEwlKb24gQWxsaWUxIjAgBgkqhkiG9w0BCQEWE2pvbmFs
1043 bGllQGdvb2dsZS5jb20wHhcNMTEwNTE0MDMwMTQ1WhcNMTEwNjEzMDMwMTQ1WjB5
1044 MQswCQYDVQQGEwJVUzELMAkGA1UECBMCTkMxDzANBgNVBAcTBk5ld3RvbjEUMBIG
1045 A1UEChMLR29vZ2xlLCBJbmMxEjAQBgNVBAMTCUpvbiBBbGxpZTEiMCAGCSqGSIb3
1046 DQEJARYTam9uYWxsaWVAZ29vZ2xlLmNvbTCCAbcwggEsBgcqhkjOOAQBMIIBHwKB
1047 gQC8hLUnQ7FpFYu4WXTj6DKvXvz8QrJkNJCVMTpKAT7uBpobk32S5RrPKXocd4gN
1048 8lyGB9ggS03EVlEwXvSmO0DH2MQtke2jl9j1HLydClMf4sbx5V6TV9IFw505U1iW
1049 jL7awRMgxge+FsudtJK254FjMFo03ZnOQ8ZJJ9E6AEDrlwIVAJpnBn9moyP11Ox5
1050 Asc/5dnjb6dPAoGBAJFHd4KVv1iTVCvEG6gGiYop5DJh28hUQcN9kul+2A0yPUSC
1051 X93oN00P8Vh3eYgSaCWZsha7zDG53MrVJ0Zf6v/X/CoZNhLldeNOepivTRAzn+Rz
1052 kKUYy5l1sxYLHQKF0UGNCXfFKZT0PCmgU+PWhYNBBMn6/cIh44vp85ideo5CA4GE
1053 AAKBgFmifCafzeRaohYKXJgMGSEaggCVCRq5xdyDCat+wbOkjC4mfG01/um3G8u5
1054 LxasjlWRKTR/tcAL7t0QuokVyQaYdVypZXNaMtx1db7YBuHjj3aP+8JOQRI9xz8c
1055 bp5NDJ5pISiFOv4p3GZfqZPcqckDt78AtkQrmnal2txhhjF6o4HeMIHbMB0GA1Ud
1056 DgQWBBQVyyr7hO11ZFFpWX50298Sa3V+rzCBqwYDVR0jBIGjMIGggBQVyyr7hO11
1057 ZFFpWX50298Sa3V+r6F9pHsweTELMAkGA1UEBhMCVVMxCzAJBgNVBAgTAk5DMQ8w
1058 DQYDVQQHEwZOZXd0b24xFDASBgNVBAoTC0dvb2dsZSwgSW5jMRIwEAYDVQQDEwlK
1059 b24gQWxsaWUxIjAgBgkqhkiG9w0BCQEWE2pvbmFsbGllQGdvb2dsZS5jb22CCQCx
1060 z4IWqMXg4TAMBgNVHRMEBTADAQH/MAkGByqGSM44BAMDLwAwLAIUPtn/5j8Q1jJI
1061 7ggOIsgrhgUdjGQCFCsmDq1H11q9+9Wp9IMeGrTSKHIM
1062 -----END CERTIFICATE-----
1063 `
1064
1065 func TestParseCertificateWithDsaPublicKey(t *testing.T) {
1066 expectedKey := &dsa.PublicKey{
1067 Parameters: dsa.Parameters{
1068 P: bigFromHexString("00BC84B52743B169158BB85974E3E832AF5EFCFC42B264349095313A4A013EEE069A1B937D92E51ACF297A1C77880DF25C8607D8204B4DC45651305EF4A63B40C7D8C42D91EDA397D8F51CBC9D0A531FE2C6F1E55E9357D205C39D395358968CBEDAC11320C607BE16CB9DB492B6E78163305A34DD99CE43C64927D13A0040EB97"),
1069 Q: bigFromHexString("009A67067F66A323F5D4EC7902C73FE5D9E36FA74F"),
1070 G: bigFromHexString("009147778295BF5893542BC41BA806898A29E43261DBC85441C37D92E97ED80D323D44825FDDE8374D0FF15877798812682599B216BBCC31B9DCCAD527465FEAFFD7FC2A193612E575E34E7A98AF4D10339FE47390A518CB9975B3160B1D0285D1418D0977C52994F43C29A053E3D685834104C9FAFDC221E38BE9F3989D7A8E42"),
1071 },
1072 Y: bigFromHexString("59A27C269FCDE45AA2160A5C980C19211A820095091AB9C5DC8309AB7EC1B3A48C2E267C6D35FEE9B71BCBB92F16AC8E559129347FB5C00BEEDD10BA8915C90698755CA965735A32DC7575BED806E1E38F768FFBC24E41123DC73F1C6E9E4D0C9E692128853AFE29DC665FA993DCA9C903B7BF00B6442B9A76A5DADC6186317A"),
1073 }
1074 pemBlock, _ := pem.Decode([]byte(dsaCertPem))
1075 cert, err := ParseCertificate(pemBlock.Bytes)
1076 if err != nil {
1077 t.Fatalf("Failed to parse certificate: %s", err)
1078 }
1079 if cert.PublicKeyAlgorithm != DSA {
1080 t.Errorf("Parsed key algorithm was not DSA")
1081 }
1082 parsedKey, ok := cert.PublicKey.(*dsa.PublicKey)
1083 if !ok {
1084 t.Fatalf("Parsed key was not a DSA key: %s", err)
1085 }
1086 if expectedKey.Y.Cmp(parsedKey.Y) != 0 ||
1087 expectedKey.P.Cmp(parsedKey.P) != 0 ||
1088 expectedKey.Q.Cmp(parsedKey.Q) != 0 ||
1089 expectedKey.G.Cmp(parsedKey.G) != 0 {
1090 t.Fatal("Parsed key differs from expected key")
1091 }
1092 }
1093
1094 func TestParseCertificateWithDSASignatureAlgorithm(t *testing.T) {
1095 pemBlock, _ := pem.Decode([]byte(dsaCertPem))
1096 cert, err := ParseCertificate(pemBlock.Bytes)
1097 if err != nil {
1098 t.Fatalf("Failed to parse certificate: %s", err)
1099 }
1100 if cert.SignatureAlgorithm != DSAWithSHA1 {
1101 t.Errorf("Parsed signature algorithm was not DSAWithSHA1")
1102 }
1103 }
1104
1105 func TestVerifyCertificateWithDSASignature(t *testing.T) {
1106 pemBlock, _ := pem.Decode([]byte(dsaCertPem))
1107 cert, err := ParseCertificate(pemBlock.Bytes)
1108 if err != nil {
1109 t.Fatalf("Failed to parse certificate: %s", err)
1110 }
1111
1112 if err = cert.CheckSignatureFrom(cert); err == nil {
1113 t.Fatalf("Expected error verifying DSA certificate")
1114 }
1115 }
1116
1117 var rsaPSSSelfSignedPEM = `-----BEGIN CERTIFICATE-----
1118 MIIGHjCCA9KgAwIBAgIBdjBBBgkqhkiG9w0BAQowNKAPMA0GCWCGSAFlAwQCAQUA
1119 oRwwGgYJKoZIhvcNAQEIMA0GCWCGSAFlAwQCAQUAogMCASAwbjELMAkGA1UEBhMC
1120 SlAxHDAaBgNVBAoME0phcGFuZXNlIEdvdmVybm1lbnQxKDAmBgNVBAsMH1RoZSBN
1121 aW5pc3RyeSBvZiBGb3JlaWduIEFmZmFpcnMxFzAVBgNVBAMMDmUtcGFzc3BvcnRD
1122 U0NBMB4XDTEzMDUxNDA1MDczMFoXDTI5MDUxNDA1MDczMFowbjELMAkGA1UEBhMC
1123 SlAxHDAaBgNVBAoME0phcGFuZXNlIEdvdmVybm1lbnQxKDAmBgNVBAsMH1RoZSBN
1124 aW5pc3RyeSBvZiBGb3JlaWduIEFmZmFpcnMxFzAVBgNVBAMMDmUtcGFzc3BvcnRD
1125 U0NBMIICIjANBgkqhkiG9w0BAQEFAAOCAg8AMIICCgKCAgEAx/E3WRVxcCDXhoST
1126 8nVSLjW6hwM4Ni99AegWzcGtfGFo0zjFA1Cl5URqxauvYu3gQgQHBGA1CovWeGrl
1127 yVSRzOL1imcYsSgLOcnhVYB3Xcrof4ebv9+W+TwNdc9YzAwcj8rNd5nP6PKXIQ+W
1128 PCkEOXdyb80YEnxuT+NPjkVfFSPBS7QYZpvT2fwy4fZ0eh48253+7VleSmTO0mqj
1129 7TlzaG56q150SLZbhpOd8jD8bM/wACnLCPR88wj4hCcDLEwoLyY85HJCTIQQMnoT
1130 UpqyzEeupPREIm6yi4d8C9YqIWFn2YTnRcWcmMaJLzq+kYwKoudfnoC6RW2vzZXn
1131 defQs68IZuK+uALu9G3JWGPgu0CQGj0JNDT8zkiDV++4eNrZczWKjr1YnAL+VbLK
1132 bApwL2u19l2WDpfUklimhWfraqHNIUKU6CjZOG31RzXcplIj0mtqs0E1r7r357Es
1133 yFoB28iNo4cz1lCulh0E4WJzWzLZcT4ZspHHRCFyvYnXoibXEV1nULq8ByKKG0FS
1134 7nn4SseoV+8PvjHLPhmHGMvi4mxkbcXdV3wthHT1/HXdqY84A4xHWt1+sB/TpTek
1135 tDhFlEfcUygvTu58UtOnysomOVVeERmi7WSujfzKsGJAJYeetiA5R+zX7BxeyFVE
1136 qW0zh1Tkwh0S8LRe5diJh4+6FG0CAwEAAaNfMF0wHQYDVR0OBBYEFD+oahaikBTV
1137 Urk81Uz7kRS2sx0aMA4GA1UdDwEB/wQEAwIBBjAYBgNVHSAEETAPMA0GCyqDCIaP
1138 fgYFAQEBMBIGA1UdEwEB/wQIMAYBAf8CAQAwQQYJKoZIhvcNAQEKMDSgDzANBglg
1139 hkgBZQMEAgEFAKEcMBoGCSqGSIb3DQEBCDANBglghkgBZQMEAgEFAKIDAgEgA4IC
1140 AQAaxWBQn5CZuNBfyzL57mn31ukHUFd61OMROSX3PT7oCv1Dy+C2AdRlxOcbN3/n
1141 li0yfXUUqiY3COlLAHKRlkr97mLtxEFoJ0R8nVN2IQdChNQM/XSCzSGyY8NVa1OR
1142 TTpEWLnexJ9kvIdbFXwUqdTnAkOI0m7Rg8j+E+lRRHg1xDAA1qKttrtUj3HRQWf3
1143 kNTu628SiMvap6aIdncburaK56MP7gkR1Wr/ichOfjIA3Jgw2PapI31i0GqeMd66
1144 U1+lC9FeyMAJpuSVp/SoiYzYo+79SFcVoM2yw3yAnIKg7q9GLYYqzncdykT6C06c
1145 15gWFI6igmReAsD9ITSvYh0jLrLHfEYcPTOD3ZXJ4EwwHtWSoO3gq1EAtOYKu/Lv
1146 C8zfBsZcFdsHvsSiYeBU8Oioe42mguky3Ax9O7D805Ek6R68ra07MW/G4YxvV7IN
1147 2BfSaYy8MX9IG0ZMIOcoc0FeF5xkFmJ7kdrlTaJzC0IE9PNxNaH5QnOAFB8vxHcO
1148 FioUxb6UKdHcPLR1VZtAdTdTMjSJxUqD/35Cdfqs7oDJXz8f6TXO2Tdy6G++YUs9
1149 qsGZWxzFvvkXUkQSl0dQQ5jO/FtUJcAVXVVp20LxPemfatAHpW31WdJYeWSQWky2
1150 +f9b5TXKXVyjlUL7uHxowWrT2AtTchDH22wTEtqLEF9Z3Q==
1151 -----END CERTIFICATE-----`
1152
1153
1154
1155
1156
1157 var rsaPSSSelfSignedOpenSSL110PEM = `-----BEGIN CERTIFICATE-----
1158 MIIDwDCCAnigAwIBAgIJAM9LAMHTE5xpMD0GCSqGSIb3DQEBCjAwoA0wCwYJYIZI
1159 AWUDBAIBoRowGAYJKoZIhvcNAQEIMAsGCWCGSAFlAwQCAaIDAgEgMEUxCzAJBgNV
1160 BAYTAlVTMQswCQYDVQQIDAJDQTELMAkGA1UEBwwCU0YxDTALBgNVBAoMBFRlc3Qx
1161 DTALBgNVBAMMBFRlc3QwHhcNMTgwMjIyMjIxMzE4WhcNMjgwMjIwMjIxMzE4WjBF
1162 MQswCQYDVQQGEwJVUzELMAkGA1UECAwCQ0ExCzAJBgNVBAcMAlNGMQ0wCwYDVQQK
1163 DARUZXN0MQ0wCwYDVQQDDARUZXN0MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIB
1164 CgKCAQEA4Zrsydod+GoTAJLLutWNF87qhhVPBsK1zB1Gj+NAAe4+VbrZ1E41H1wp
1165 qITx7DA8DRtJEf+NqrTAnAdZWBG/tAOA5LfXVax0ZSQtLnYLSeylLoMtDyY3eFAj
1166 TmuTOoyVy6raktowCnHCh01NsstqqTfrx6SbmzOmDmKTkq/I+7K0MCVsn41xRDVM
1167 +ShD0WGFGioEGoiWnFSWupxJDA3Q6jIDEygVwNKHwnhv/2NgG2kqZzrZSQA67en0
1168 iKAXtoDNPpmyD5oS9YbEJ+2Nbm7oLeON30i6kZvXKIzJXx+UWViazHZqnsi5rQ8G
1169 RHF+iVFXsqd0MzDKmkKOT5FDhrsbKQIDAQABo1MwUTAdBgNVHQ4EFgQU9uFY/nlg
1170 gLH00NBnr/o7QvpN9ugwHwYDVR0jBBgwFoAU9uFY/nlggLH00NBnr/o7QvpN9ugw
1171 DwYDVR0TAQH/BAUwAwEB/zA9BgkqhkiG9w0BAQowMKANMAsGCWCGSAFlAwQCAaEa
1172 MBgGCSqGSIb3DQEBCDALBglghkgBZQMEAgGiAwIBIAOCAQEAhJzpwxBNGKvzKWDe
1173 WLqv6RMrl/q4GcH3b7M9wjxe0yOm4F+Tb2zJ7re4h+D39YkJf8cX1NV9UQVu6z4s
1174 Fvo2kmlR0qZOXAg5augmCQ1xS0WHFoF6B52anNzHkZQbAIYJ3kGoFsUHzs7Sz7F/
1175 656FsRpHA9UzJQ3avPPMrA4Y4aoJ7ANJ6XIwTrdWrhULOVuvYRLCl4CdTVztVFX6
1176 wxX8nS1ISYd8jXPUMgsBKVbWufvLoIymMJW8CZbpprVZel5zFn0bmPrON8IHS30w
1177 Gs+ITJjKEnZgXmAQ25SLKVzkZkBcGANs2GsdHNJ370Puisy0FIPD2NXR5uASAf7J
1178 +w9fjQ==
1179 -----END CERTIFICATE-----`
1180
1181 func TestRSAPSSSelfSigned(t *testing.T) {
1182 for i, pemBlock := range []string{rsaPSSSelfSignedPEM, rsaPSSSelfSignedOpenSSL110PEM} {
1183 der, _ := pem.Decode([]byte(pemBlock))
1184 if der == nil {
1185 t.Errorf("#%d: failed to find PEM block", i)
1186 continue
1187 }
1188
1189 cert, err := ParseCertificate(der.Bytes)
1190 if err != nil {
1191 t.Errorf("#%d: failed to parse: %s", i, err)
1192 continue
1193 }
1194
1195 if err = cert.CheckSignatureFrom(cert); err != nil {
1196 t.Errorf("#%d: signature check failed: %s", i, err)
1197 continue
1198 }
1199 }
1200 }
1201
1202 const ed25519Certificate = `
1203 Certificate:
1204 Data:
1205 Version: 3 (0x2)
1206 Serial Number:
1207 0c:83:d8:21:2b:82:cb:23:98:23:63:e2:f7:97:8a:43:5b:f3:bd:92
1208 Signature Algorithm: ED25519
1209 Issuer: CN = Ed25519 test certificate
1210 Validity
1211 Not Before: May 6 17:27:16 2019 GMT
1212 Not After : Jun 5 17:27:16 2019 GMT
1213 Subject: CN = Ed25519 test certificate
1214 Subject Public Key Info:
1215 Public Key Algorithm: ED25519
1216 ED25519 Public-Key:
1217 pub:
1218 36:29:c5:6c:0d:4f:14:6c:81:d0:ff:75:d3:6a:70:
1219 5f:69:cd:0f:4d:66:d5:da:98:7e:82:49:89:a3:8a:
1220 3c:fa
1221 X509v3 extensions:
1222 X509v3 Subject Key Identifier:
1223 09:3B:3A:9D:4A:29:D8:95:FF:68:BE:7B:43:54:72:E0:AD:A2:E3:AE
1224 X509v3 Authority Key Identifier:
1225 keyid:09:3B:3A:9D:4A:29:D8:95:FF:68:BE:7B:43:54:72:E0:AD:A2:E3:AE
1226
1227 X509v3 Basic Constraints: critical
1228 CA:TRUE
1229 Signature Algorithm: ED25519
1230 53:a5:58:1c:2c:3b:2a:9e:ac:9d:4e:a5:1d:5f:5d:6d:a6:b5:
1231 08:de:12:82:f3:97:20:ae:fa:d8:98:f4:1a:83:32:6b:91:f5:
1232 24:1d:c4:20:7f:2c:e2:4d:da:13:3b:6d:54:1a:d2:a8:28:dc:
1233 60:b9:d4:f4:78:4b:3c:1c:91:00
1234 -----BEGIN CERTIFICATE-----
1235 MIIBWzCCAQ2gAwIBAgIUDIPYISuCyyOYI2Pi95eKQ1vzvZIwBQYDK2VwMCMxITAf
1236 BgNVBAMMGEVkMjU1MTkgdGVzdCBjZXJ0aWZpY2F0ZTAeFw0xOTA1MDYxNzI3MTZa
1237 Fw0xOTA2MDUxNzI3MTZaMCMxITAfBgNVBAMMGEVkMjU1MTkgdGVzdCBjZXJ0aWZp
1238 Y2F0ZTAqMAUGAytlcAMhADYpxWwNTxRsgdD/ddNqcF9pzQ9NZtXamH6CSYmjijz6
1239 o1MwUTAdBgNVHQ4EFgQUCTs6nUop2JX/aL57Q1Ry4K2i464wHwYDVR0jBBgwFoAU
1240 CTs6nUop2JX/aL57Q1Ry4K2i464wDwYDVR0TAQH/BAUwAwEB/zAFBgMrZXADQQBT
1241 pVgcLDsqnqydTqUdX11tprUI3hKC85cgrvrYmPQagzJrkfUkHcQgfyziTdoTO21U
1242 GtKoKNxgudT0eEs8HJEA
1243 -----END CERTIFICATE-----`
1244
1245 func TestEd25519SelfSigned(t *testing.T) {
1246 der, _ := pem.Decode([]byte(ed25519Certificate))
1247 if der == nil {
1248 t.Fatalf("Failed to find PEM block")
1249 }
1250
1251 cert, err := ParseCertificate(der.Bytes)
1252 if err != nil {
1253 t.Fatalf("Failed to parse: %s", err)
1254 }
1255
1256 if cert.PublicKeyAlgorithm != Ed25519 {
1257 t.Fatalf("Parsed key algorithm was not Ed25519")
1258 }
1259 parsedKey, ok := cert.PublicKey.(ed25519.PublicKey)
1260 if !ok {
1261 t.Fatalf("Parsed key was not an Ed25519 key: %s", err)
1262 }
1263 if len(parsedKey) != ed25519.PublicKeySize {
1264 t.Fatalf("Invalid Ed25519 key")
1265 }
1266
1267 if err = cert.CheckSignatureFrom(cert); err != nil {
1268 t.Fatalf("Signature check failed: %s", err)
1269 }
1270 }
1271
1272 const pemCertificate = `-----BEGIN CERTIFICATE-----
1273 MIIDATCCAemgAwIBAgIRAKQkkrFx1T/dgB/Go/xBM5swDQYJKoZIhvcNAQELBQAw
1274 EjEQMA4GA1UEChMHQWNtZSBDbzAeFw0xNjA4MTcyMDM2MDdaFw0xNzA4MTcyMDM2
1275 MDdaMBIxEDAOBgNVBAoTB0FjbWUgQ28wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
1276 ggEKAoIBAQDAoJtjG7M6InsWwIo+l3qq9u+g2rKFXNu9/mZ24XQ8XhV6PUR+5HQ4
1277 jUFWC58ExYhottqK5zQtKGkw5NuhjowFUgWB/VlNGAUBHtJcWR/062wYrHBYRxJH
1278 qVXOpYKbIWwFKoXu3hcpg/CkdOlDWGKoZKBCwQwUBhWE7MDhpVdQ+ZljUJWL+FlK
1279 yQK5iRsJd5TGJ6VUzLzdT4fmN2DzeK6GLeyMpVpU3sWV90JJbxWQ4YrzkKzYhMmB
1280 EcpXTG2wm+ujiHU/k2p8zlf8Sm7VBM/scmnMFt0ynNXop4FWvJzEm1G0xD2t+e2I
1281 5Utr04dOZPCgkm++QJgYhtZvgW7ZZiGTAgMBAAGjUjBQMA4GA1UdDwEB/wQEAwIF
1282 oDATBgNVHSUEDDAKBggrBgEFBQcDATAMBgNVHRMBAf8EAjAAMBsGA1UdEQQUMBKC
1283 EHRlc3QuZXhhbXBsZS5jb20wDQYJKoZIhvcNAQELBQADggEBADpqKQxrthH5InC7
1284 X96UP0OJCu/lLEMkrjoEWYIQaFl7uLPxKH5AmQPH4lYwF7u7gksR7owVG9QU9fs6
1285 1fK7II9CVgCd/4tZ0zm98FmU4D0lHGtPARrrzoZaqVZcAvRnFTlPX5pFkPhVjjai
1286 /mkxX9LpD8oK1445DFHxK5UjLMmPIIWd8EOi+v5a+hgGwnJpoW7hntSl8kHMtTmy
1287 fnnktsblSUV4lRCit0ymC7Ojhe+gzCCwkgs5kDzVVag+tnl/0e2DloIjASwOhpbH
1288 KVcg7fBd484ht/sS+l0dsB4KDOSpd8JzVDMF8OZqlaydizoJO0yWr9GbCN1+OKq5
1289 EhLrEqU=
1290 -----END CERTIFICATE-----`
1291
1292 const ed25519CRLCertificate = `
1293 Certificate:
1294 Data:
1295 Version: 3 (0x2)
1296 Serial Number:
1297 7a:07:a0:9d:14:04:16:fc:1f:d8:e5:fe:d1:1d:1f:8d
1298 Signature Algorithm: ED25519
1299 Issuer: CN = Ed25519 CRL Test CA
1300 Validity
1301 Not Before: Oct 30 01:20:20 2019 GMT
1302 Not After : Dec 31 23:59:59 9999 GMT
1303 Subject: CN = Ed25519 CRL Test CA
1304 Subject Public Key Info:
1305 Public Key Algorithm: ED25519
1306 ED25519 Public-Key:
1307 pub:
1308 95:73:3b:b0:06:2a:31:5a:b6:a7:a6:6e:ef:71:df:
1309 ac:6f:6b:39:03:85:5e:63:4b:f8:a6:0f:68:c6:6f:
1310 75:21
1311 X509v3 extensions:
1312 X509v3 Key Usage: critical
1313 Digital Signature, Certificate Sign, CRL Sign
1314 X509v3 Extended Key Usage:
1315 TLS Web Client Authentication, TLS Web Server Authentication, OCSP Signing
1316 X509v3 Basic Constraints: critical
1317 CA:TRUE
1318 X509v3 Subject Key Identifier:
1319 B7:17:DA:16:EA:C5:ED:1F:18:49:44:D3:D2:E3:A0:35:0A:81:93:60
1320 X509v3 Authority Key Identifier:
1321 keyid:B7:17:DA:16:EA:C5:ED:1F:18:49:44:D3:D2:E3:A0:35:0A:81:93:60
1322
1323 Signature Algorithm: ED25519
1324 fc:3e:14:ea:bb:70:c2:6f:38:34:70:bc:c8:a7:f4:7c:0d:1e:
1325 28:d7:2a:9f:22:8a:45:e8:02:76:84:1e:2d:64:2d:1e:09:b5:
1326 29:71:1f:95:8a:4e:79:87:51:60:9a:e7:86:40:f6:60:c7:d1:
1327 ee:68:76:17:1d:90:cc:92:93:07
1328 -----BEGIN CERTIFICATE-----
1329 MIIBijCCATygAwIBAgIQegegnRQEFvwf2OX+0R0fjTAFBgMrZXAwHjEcMBoGA1UE
1330 AxMTRWQyNTUxOSBDUkwgVGVzdCBDQTAgFw0xOTEwMzAwMTIwMjBaGA85OTk5MTIz
1331 MTIzNTk1OVowHjEcMBoGA1UEAxMTRWQyNTUxOSBDUkwgVGVzdCBDQTAqMAUGAytl
1332 cAMhAJVzO7AGKjFatqembu9x36xvazkDhV5jS/imD2jGb3Uho4GNMIGKMA4GA1Ud
1333 DwEB/wQEAwIBhjAnBgNVHSUEIDAeBggrBgEFBQcDAgYIKwYBBQUHAwEGCCsGAQUF
1334 BwMJMA8GA1UdEwEB/wQFMAMBAf8wHQYDVR0OBBYEFLcX2hbqxe0fGElE09LjoDUK
1335 gZNgMB8GA1UdIwQYMBaAFLcX2hbqxe0fGElE09LjoDUKgZNgMAUGAytlcANBAPw+
1336 FOq7cMJvODRwvMin9HwNHijXKp8iikXoAnaEHi1kLR4JtSlxH5WKTnmHUWCa54ZA
1337 9mDH0e5odhcdkMySkwc=
1338 -----END CERTIFICATE-----`
1339
1340 var ed25519CRLKey = testingKey(`-----BEGIN TEST KEY-----
1341 MC4CAQAwBQYDK2VwBCIEINdKh2096vUBYu4EIFpjShsUSh3vimKya1sQ1YTT4RZG
1342 -----END TEST KEY-----`)
1343
1344 func TestCRLCreation(t *testing.T) {
1345 block, _ := pem.Decode([]byte(pemPrivateKey))
1346 privRSA, _ := ParsePKCS1PrivateKey(block.Bytes)
1347 block, _ = pem.Decode([]byte(pemCertificate))
1348 certRSA, _ := ParseCertificate(block.Bytes)
1349
1350 block, _ = pem.Decode([]byte(ed25519CRLKey))
1351 privEd25519, _ := ParsePKCS8PrivateKey(block.Bytes)
1352 block, _ = pem.Decode([]byte(ed25519CRLCertificate))
1353 certEd25519, _ := ParseCertificate(block.Bytes)
1354
1355 tests := []struct {
1356 name string
1357 priv any
1358 cert *Certificate
1359 }{
1360 {"RSA CA", privRSA, certRSA},
1361 {"Ed25519 CA", privEd25519, certEd25519},
1362 }
1363
1364 loc := time.FixedZone("Oz/Atlantis", int((2 * time.Hour).Seconds()))
1365
1366 now := time.Unix(1000, 0).In(loc)
1367 nowUTC := now.UTC()
1368 expiry := time.Unix(10000, 0)
1369
1370 revokedCerts := []pkix.RevokedCertificate{
1371 {
1372 SerialNumber: big.NewInt(1),
1373 RevocationTime: nowUTC,
1374 },
1375 {
1376 SerialNumber: big.NewInt(42),
1377
1378 RevocationTime: now,
1379 },
1380 }
1381 expectedCerts := []pkix.RevokedCertificate{
1382 {
1383 SerialNumber: big.NewInt(1),
1384 RevocationTime: nowUTC,
1385 },
1386 {
1387 SerialNumber: big.NewInt(42),
1388 RevocationTime: nowUTC,
1389 },
1390 }
1391
1392 for _, test := range tests {
1393 crlBytes, err := test.cert.CreateCRL(rand.Reader, test.priv, revokedCerts, now, expiry)
1394 if err != nil {
1395 t.Errorf("%s: error creating CRL: %s", test.name, err)
1396 continue
1397 }
1398
1399 parsedCRL, err := ParseDERCRL(crlBytes)
1400 if err != nil {
1401 t.Errorf("%s: error reparsing CRL: %s", test.name, err)
1402 continue
1403 }
1404 if !reflect.DeepEqual(parsedCRL.TBSCertList.RevokedCertificates, expectedCerts) {
1405 t.Errorf("%s: RevokedCertificates mismatch: got %v; want %v.", test.name,
1406 parsedCRL.TBSCertList.RevokedCertificates, expectedCerts)
1407 }
1408 }
1409 }
1410
1411 func fromBase64(in string) []byte {
1412 out := make([]byte, base64.StdEncoding.DecodedLen(len(in)))
1413 n, err := base64.StdEncoding.Decode(out, []byte(in))
1414 if err != nil {
1415 panic("failed to base64 decode")
1416 }
1417 return out[:n]
1418 }
1419
1420 func TestParseDERCRL(t *testing.T) {
1421 derBytes := fromBase64(derCRLBase64)
1422 certList, err := ParseDERCRL(derBytes)
1423 if err != nil {
1424 t.Errorf("error parsing: %s", err)
1425 return
1426 }
1427 numCerts := len(certList.TBSCertList.RevokedCertificates)
1428 expected := 88
1429 if numCerts != expected {
1430 t.Errorf("bad number of revoked certificates. got: %d want: %d", numCerts, expected)
1431 }
1432
1433 if certList.HasExpired(time.Unix(1302517272, 0)) {
1434 t.Errorf("CRL has expired (but shouldn't have)")
1435 }
1436
1437
1438 }
1439
1440 func TestCRLWithoutExpiry(t *testing.T) {
1441 derBytes := fromBase64("MIHYMIGZMAkGByqGSM44BAMwEjEQMA4GA1UEAxMHQ2FybERTUxcNOTkwODI3MDcwMDAwWjBpMBMCAgDIFw05OTA4MjIwNzAwMDBaMBMCAgDJFw05OTA4MjIwNzAwMDBaMBMCAgDTFw05OTA4MjIwNzAwMDBaMBMCAgDSFw05OTA4MjIwNzAwMDBaMBMCAgDUFw05OTA4MjQwNzAwMDBaMAkGByqGSM44BAMDLwAwLAIUfmVSdjP+NHMX0feW+aDU2G1cfT0CFAJ6W7fVWxjBz4fvftok8yqDnDWh")
1442 certList, err := ParseDERCRL(derBytes)
1443 if err != nil {
1444 t.Fatal(err)
1445 }
1446 if !certList.TBSCertList.NextUpdate.IsZero() {
1447 t.Errorf("NextUpdate is not the zero value")
1448 }
1449 }
1450
1451 func TestParsePEMCRL(t *testing.T) {
1452 pemBytes := fromBase64(pemCRLBase64)
1453 certList, err := ParseCRL(pemBytes)
1454 if err != nil {
1455 t.Errorf("error parsing: %s", err)
1456 return
1457 }
1458 numCerts := len(certList.TBSCertList.RevokedCertificates)
1459 expected := 2
1460 if numCerts != expected {
1461 t.Errorf("bad number of revoked certificates. got: %d want: %d", numCerts, expected)
1462 }
1463
1464 if certList.HasExpired(time.Unix(1302517272, 0)) {
1465 t.Errorf("CRL has expired (but shouldn't have)")
1466 }
1467
1468
1469 }
1470
1471 func TestImports(t *testing.T) {
1472 if testing.Short() {
1473 t.Skip("skipping in -short mode")
1474 }
1475 if out, err := testenv.Command(t, testenv.GoToolPath(t), "run", "x509_test_import.go").CombinedOutput(); err != nil {
1476 t.Errorf("failed to run x509_test_import.go: %s\n%s", err, out)
1477 }
1478 }
1479
1480 const derCRLBase64 = "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"
1481
1482 const pemCRLBase64 = "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"
1483
1484 func TestCreateCertificateRequest(t *testing.T) {
1485 random := rand.Reader
1486
1487 ecdsa256Priv, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
1488 if err != nil {
1489 t.Fatalf("Failed to generate ECDSA key: %s", err)
1490 }
1491
1492 ecdsa384Priv, err := ecdsa.GenerateKey(elliptic.P384(), rand.Reader)
1493 if err != nil {
1494 t.Fatalf("Failed to generate ECDSA key: %s", err)
1495 }
1496
1497 ecdsa521Priv, err := ecdsa.GenerateKey(elliptic.P521(), rand.Reader)
1498 if err != nil {
1499 t.Fatalf("Failed to generate ECDSA key: %s", err)
1500 }
1501
1502 _, ed25519Priv, err := ed25519.GenerateKey(random)
1503 if err != nil {
1504 t.Fatalf("Failed to generate Ed25519 key: %s", err)
1505 }
1506
1507 type test struct {
1508 name string
1509 priv any
1510 sigAlgo SignatureAlgorithm
1511 }
1512 tests := []test{
1513 {"RSA", testPrivateKey, SHA256WithRSA},
1514 {"RSA-PSS-SHA256", testPrivateKey, SHA256WithRSAPSS},
1515 {"ECDSA-256", ecdsa256Priv, ECDSAWithSHA256},
1516 {"ECDSA-384", ecdsa384Priv, ECDSAWithSHA256},
1517 {"ECDSA-521", ecdsa521Priv, ECDSAWithSHA256},
1518 {"Ed25519", ed25519Priv, PureEd25519},
1519 }
1520
1521 if fips140.Version() != "v1.0.0" {
1522 mldsaPriv, err := mldsa.GenerateKey(mldsa.MLDSA44())
1523 if err != nil {
1524 t.Fatalf("Failed to generate ML-DSA-44 key: %s", err)
1525 }
1526 tests = append(tests, test{"ML-DSA-44", mldsaPriv, MLDSA44})
1527 }
1528
1529 for _, test := range tests {
1530 template := CertificateRequest{
1531 Subject: pkix.Name{
1532 CommonName: "test.example.com",
1533 Organization: []string{"Σ Acme Co"},
1534 },
1535 SignatureAlgorithm: test.sigAlgo,
1536 DNSNames: []string{"test.example.com"},
1537 EmailAddresses: []string{"gopher@golang.org"},
1538 IPAddresses: []net.IP{net.IPv4(127, 0, 0, 1).To4(), net.ParseIP("2001:4860:0:2001::68")},
1539 }
1540
1541 derBytes, err := CreateCertificateRequest(random, &template, test.priv)
1542 if err != nil {
1543 t.Errorf("%s: failed to create certificate request: %s", test.name, err)
1544 continue
1545 }
1546
1547 out, err := ParseCertificateRequest(derBytes)
1548 if err != nil {
1549 t.Errorf("%s: failed to create certificate request: %s", test.name, err)
1550 continue
1551 }
1552
1553 err = out.CheckSignature()
1554 if err != nil {
1555 t.Errorf("%s: failed to check certificate request signature: %s", test.name, err)
1556 continue
1557 }
1558
1559 if out.Subject.CommonName != template.Subject.CommonName {
1560 t.Errorf("%s: output subject common name and template subject common name don't match", test.name)
1561 } else if len(out.Subject.Organization) != len(template.Subject.Organization) {
1562 t.Errorf("%s: output subject organisation and template subject organisation don't match", test.name)
1563 } else if len(out.DNSNames) != len(template.DNSNames) {
1564 t.Errorf("%s: output DNS names and template DNS names don't match", test.name)
1565 } else if len(out.EmailAddresses) != len(template.EmailAddresses) {
1566 t.Errorf("%s: output email addresses and template email addresses don't match", test.name)
1567 } else if len(out.IPAddresses) != len(template.IPAddresses) {
1568 t.Errorf("%s: output IP addresses and template IP addresses names don't match", test.name)
1569 }
1570 }
1571 }
1572
1573 func marshalAndParseCSR(t *testing.T, template *CertificateRequest) *CertificateRequest {
1574 t.Helper()
1575 derBytes, err := CreateCertificateRequest(rand.Reader, template, testPrivateKey)
1576 if err != nil {
1577 t.Fatal(err)
1578 }
1579
1580 csr, err := ParseCertificateRequest(derBytes)
1581 if err != nil {
1582 t.Fatal(err)
1583 }
1584
1585 return csr
1586 }
1587
1588 func TestCertificateRequestOverrides(t *testing.T) {
1589 sanContents, err := marshalSANs([]string{"foo.example.com"}, nil, nil, nil)
1590 if err != nil {
1591 t.Fatal(err)
1592 }
1593
1594 template := CertificateRequest{
1595 Subject: pkix.Name{
1596 CommonName: "test.example.com",
1597 Organization: []string{"Σ Acme Co"},
1598 },
1599 DNSNames: []string{"test.example.com"},
1600
1601
1602
1603 ExtraExtensions: []pkix.Extension{
1604 {
1605 Id: oidExtensionSubjectAltName,
1606 Value: sanContents,
1607 Critical: true,
1608 },
1609 },
1610 }
1611
1612 csr := marshalAndParseCSR(t, &template)
1613
1614 if len(csr.DNSNames) != 1 || csr.DNSNames[0] != "foo.example.com" {
1615 t.Errorf("Extension did not override template. Got %v\n", csr.DNSNames)
1616 }
1617
1618 if len(csr.Extensions) != 1 || !csr.Extensions[0].Id.Equal(oidExtensionSubjectAltName) || !csr.Extensions[0].Critical {
1619 t.Errorf("SAN extension was not faithfully copied, got %#v", csr.Extensions)
1620 }
1621
1622
1623
1624
1625
1626 template.Attributes = []pkix.AttributeTypeAndValueSET{
1627 {
1628 Type: oidExtensionRequest,
1629 Value: [][]pkix.AttributeTypeAndValue{
1630 {
1631 {
1632 Type: oidExtensionAuthorityInfoAccess,
1633 Value: []byte("foo"),
1634 },
1635 },
1636 },
1637 },
1638 }
1639
1640 csr = marshalAndParseCSR(t, &template)
1641 if l := len(csr.Attributes); l != 1 {
1642 t.Errorf("incorrect number of attributes: %d\n", l)
1643 }
1644
1645 if !csr.Attributes[0].Type.Equal(oidExtensionRequest) ||
1646 len(csr.Attributes[0].Value) != 1 ||
1647 len(csr.Attributes[0].Value[0]) != 2 {
1648 t.Errorf("bad attributes: %#v\n", csr.Attributes)
1649 }
1650
1651 sanContents2, err := marshalSANs([]string{"foo2.example.com"}, nil, nil, nil)
1652 if err != nil {
1653 t.Fatal(err)
1654 }
1655
1656
1657 template.Attributes[0].Value[0] = append(template.Attributes[0].Value[0], pkix.AttributeTypeAndValue{
1658 Type: oidExtensionSubjectAltName,
1659 Value: sanContents2,
1660 })
1661
1662 csr = marshalAndParseCSR(t, &template)
1663
1664 if len(csr.DNSNames) != 1 || csr.DNSNames[0] != "foo2.example.com" {
1665 t.Errorf("Attributes did not override ExtraExtensions. Got %v\n", csr.DNSNames)
1666 }
1667 }
1668
1669 func TestParseCertificateRequest(t *testing.T) {
1670 for _, csrBase64 := range csrBase64Array {
1671 csrBytes := fromBase64(csrBase64)
1672 csr, err := ParseCertificateRequest(csrBytes)
1673 if err != nil {
1674 t.Fatalf("failed to parse CSR: %s", err)
1675 }
1676
1677 if len(csr.EmailAddresses) != 1 || csr.EmailAddresses[0] != "gopher@golang.org" {
1678 t.Errorf("incorrect email addresses found: %v", csr.EmailAddresses)
1679 }
1680
1681 if len(csr.DNSNames) != 1 || csr.DNSNames[0] != "test.example.com" {
1682 t.Errorf("incorrect DNS names found: %v", csr.DNSNames)
1683 }
1684
1685 if len(csr.Subject.Country) != 1 || csr.Subject.Country[0] != "AU" {
1686 t.Errorf("incorrect Subject name: %v", csr.Subject)
1687 }
1688
1689 found := false
1690 for _, e := range csr.Extensions {
1691 if e.Id.Equal(oidExtensionBasicConstraints) {
1692 found = true
1693 break
1694 }
1695 }
1696 if !found {
1697 t.Errorf("basic constraints extension not found in CSR")
1698 }
1699 }
1700 }
1701
1702 func TestCriticalFlagInCSRRequestedExtensions(t *testing.T) {
1703
1704
1705 const csrBase64 = "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"
1706
1707 csrBytes := fromBase64(csrBase64)
1708 csr, err := ParseCertificateRequest(csrBytes)
1709 if err != nil {
1710 t.Fatalf("failed to parse CSR: %s", err)
1711 }
1712
1713 expected := []struct {
1714 Id asn1.ObjectIdentifier
1715 Value []byte
1716 }{
1717 {oidExtensionBasicConstraints, fromBase64("MAYBAf8CAQA=")},
1718 {oidExtensionKeyUsage, fromBase64("AwIChA==")},
1719 }
1720
1721 if n := len(csr.Extensions); n != len(expected) {
1722 t.Fatalf("expected to find %d extensions but found %d", len(expected), n)
1723 }
1724
1725 for i, extension := range csr.Extensions {
1726 if !extension.Id.Equal(expected[i].Id) {
1727 t.Fatalf("extension #%d has unexpected type %v (expected %v)", i, extension.Id, expected[i].Id)
1728 }
1729
1730 if !bytes.Equal(extension.Value, expected[i].Value) {
1731 t.Fatalf("extension #%d has unexpected contents %x (expected %x)", i, extension.Value, expected[i].Value)
1732 }
1733 }
1734 }
1735
1736
1737
1738 func serialiseAndParse(t *testing.T, template *Certificate) *Certificate {
1739 t.Helper()
1740 derBytes, err := CreateCertificate(rand.Reader, template, template, &testPrivateKey.PublicKey, testPrivateKey)
1741 if err != nil {
1742 t.Fatalf("failed to create certificate: %s", err)
1743 return nil
1744 }
1745
1746 cert, err := ParseCertificate(derBytes)
1747 if err != nil {
1748 t.Fatalf("failed to parse certificate: %s", err)
1749 return nil
1750 }
1751
1752 return cert
1753 }
1754
1755 func TestMaxPathLenNotCA(t *testing.T) {
1756 template := &Certificate{
1757 SerialNumber: big.NewInt(1),
1758 Subject: pkix.Name{
1759 CommonName: "Σ Acme Co",
1760 },
1761 NotBefore: time.Unix(1000, 0),
1762 NotAfter: time.Unix(100000, 0),
1763
1764 BasicConstraintsValid: true,
1765 IsCA: false,
1766 }
1767 if m := serialiseAndParse(t, template).MaxPathLen; m != -1 {
1768 t.Errorf("MaxPathLen should be -1 when IsCa is false, got %d", m)
1769 }
1770
1771 template.MaxPathLen = -1
1772 if m := serialiseAndParse(t, template).MaxPathLen; m != -1 {
1773 t.Errorf("MaxPathLen should be -1 when IsCa is false and MaxPathLen set to -1, got %d", m)
1774 }
1775
1776 template.MaxPathLen = 5
1777 if _, err := CreateCertificate(rand.Reader, template, template, &testPrivateKey.PublicKey, testPrivateKey); err == nil {
1778 t.Error("specifying a MaxPathLen when IsCA is false should fail")
1779 }
1780
1781 template.MaxPathLen = 0
1782 template.MaxPathLenZero = true
1783 if _, err := CreateCertificate(rand.Reader, template, template, &testPrivateKey.PublicKey, testPrivateKey); err == nil {
1784 t.Error("setting MaxPathLenZero when IsCA is false should fail")
1785 }
1786
1787 template.BasicConstraintsValid = false
1788 if m := serialiseAndParse(t, template).MaxPathLen; m != 0 {
1789 t.Errorf("Bad MaxPathLen should be ignored if BasicConstraintsValid is false, got %d", m)
1790 }
1791 }
1792
1793 func TestMaxPathLen(t *testing.T) {
1794 template := &Certificate{
1795 SerialNumber: big.NewInt(1),
1796 Subject: pkix.Name{
1797 CommonName: "Σ Acme Co",
1798 },
1799 NotBefore: time.Unix(1000, 0),
1800 NotAfter: time.Unix(100000, 0),
1801
1802 BasicConstraintsValid: true,
1803 IsCA: true,
1804 }
1805
1806 cert1 := serialiseAndParse(t, template)
1807 if m := cert1.MaxPathLen; m != -1 {
1808 t.Errorf("Omitting MaxPathLen didn't turn into -1, got %d", m)
1809 }
1810 if cert1.MaxPathLenZero {
1811 t.Errorf("Omitting MaxPathLen resulted in MaxPathLenZero")
1812 }
1813
1814 template.MaxPathLen = 1
1815 cert2 := serialiseAndParse(t, template)
1816 if m := cert2.MaxPathLen; m != 1 {
1817 t.Errorf("Setting MaxPathLen didn't work. Got %d but set 1", m)
1818 }
1819 if cert2.MaxPathLenZero {
1820 t.Errorf("Setting MaxPathLen resulted in MaxPathLenZero")
1821 }
1822
1823 template.MaxPathLen = 0
1824 template.MaxPathLenZero = true
1825 cert3 := serialiseAndParse(t, template)
1826 if m := cert3.MaxPathLen; m != 0 {
1827 t.Errorf("Setting MaxPathLenZero didn't work, got %d", m)
1828 }
1829 if !cert3.MaxPathLenZero {
1830 t.Errorf("Setting MaxPathLen to zero didn't result in MaxPathLenZero")
1831 }
1832 }
1833
1834 func TestNoAuthorityKeyIdInSelfSignedCert(t *testing.T) {
1835 template := &Certificate{
1836 SerialNumber: big.NewInt(1),
1837 Subject: pkix.Name{
1838 CommonName: "Σ Acme Co",
1839 },
1840 NotBefore: time.Unix(1000, 0),
1841 NotAfter: time.Unix(100000, 0),
1842
1843 BasicConstraintsValid: true,
1844 IsCA: true,
1845 SubjectKeyId: []byte{1, 2, 3, 4},
1846 }
1847
1848 if cert := serialiseAndParse(t, template); len(cert.AuthorityKeyId) != 0 {
1849 t.Fatalf("self-signed certificate contained default authority key id")
1850 }
1851
1852 template.AuthorityKeyId = []byte{1, 2, 3, 4}
1853 if cert := serialiseAndParse(t, template); len(cert.AuthorityKeyId) == 0 {
1854 t.Fatalf("self-signed certificate erased explicit authority key id")
1855 }
1856 }
1857
1858 func TestNoSubjectKeyIdInCert(t *testing.T) {
1859 template := &Certificate{
1860 SerialNumber: big.NewInt(1),
1861 Subject: pkix.Name{
1862 CommonName: "Σ Acme Co",
1863 },
1864 NotBefore: time.Unix(1000, 0),
1865 NotAfter: time.Unix(100000, 0),
1866
1867 BasicConstraintsValid: true,
1868 IsCA: true,
1869 }
1870 if cert := serialiseAndParse(t, template); len(cert.SubjectKeyId) == 0 {
1871 t.Fatalf("self-signed certificate did not generate subject key id using the public key")
1872 }
1873
1874 template.IsCA = false
1875 if cert := serialiseAndParse(t, template); len(cert.SubjectKeyId) != 0 {
1876 t.Fatalf("self-signed certificate generated subject key id when it isn't a CA")
1877 }
1878
1879 template.SubjectKeyId = []byte{1, 2, 3, 4}
1880 if cert := serialiseAndParse(t, template); len(cert.SubjectKeyId) == 0 {
1881 t.Fatalf("self-signed certificate erased explicit subject key id")
1882 }
1883 }
1884
1885 func TestASN1BitLength(t *testing.T) {
1886 tests := []struct {
1887 bytes []byte
1888 bitLen int
1889 }{
1890 {nil, 0},
1891 {[]byte{0x00}, 0},
1892 {[]byte{0x00, 0x00}, 0},
1893 {[]byte{0xf0}, 4},
1894 {[]byte{0x88}, 5},
1895 {[]byte{0xff}, 8},
1896 {[]byte{0xff, 0x80}, 9},
1897 {[]byte{0xff, 0x81}, 16},
1898 }
1899
1900 for i, test := range tests {
1901 if got := asn1BitLength(test.bytes); got != test.bitLen {
1902 t.Errorf("#%d: calculated bit-length of %d for %x, wanted %d", i, got, test.bytes, test.bitLen)
1903 }
1904 }
1905 }
1906
1907 func TestVerifyEmptyCertificate(t *testing.T) {
1908 if _, err := new(Certificate).Verify(VerifyOptions{}); err != errNotParsed {
1909 t.Errorf("Verifying empty certificate resulted in unexpected error: %q (wanted %q)", err, errNotParsed)
1910 }
1911 }
1912
1913 func TestInsecureAlgorithmErrorString(t *testing.T) {
1914 tests := []struct {
1915 sa SignatureAlgorithm
1916 want string
1917 }{
1918 {MD5WithRSA, "x509: cannot verify signature: insecure algorithm MD5-RSA"},
1919 {SHA1WithRSA, "x509: cannot verify signature: insecure algorithm SHA1-RSA"},
1920 {ECDSAWithSHA1, "x509: cannot verify signature: insecure algorithm ECDSA-SHA1"},
1921 {MD2WithRSA, "x509: cannot verify signature: insecure algorithm 1"},
1922 {-1, "x509: cannot verify signature: insecure algorithm -1"},
1923 {0, "x509: cannot verify signature: insecure algorithm 0"},
1924 {9999, "x509: cannot verify signature: insecure algorithm 9999"},
1925 }
1926 for i, tt := range tests {
1927 if got := fmt.Sprint(InsecureAlgorithmError(tt.sa)); got != tt.want {
1928 t.Errorf("%d. mismatch.\n got: %s\nwant: %s\n", i, got, tt.want)
1929 }
1930 }
1931 }
1932
1933
1934
1935
1936
1937
1938
1939
1940
1941
1942
1943
1944
1945
1946 var csrBase64Array = [...]string{
1947
1948 "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",
1949
1950 "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",
1951 }
1952
1953 var md5cert = `
1954 -----BEGIN CERTIFICATE-----
1955 MIIB4TCCAUoCCQCfmw3vMgPS5TANBgkqhkiG9w0BAQQFADA1MQswCQYDVQQGEwJB
1956 VTETMBEGA1UECBMKU29tZS1TdGF0ZTERMA8GA1UEChMITUQ1IEluYy4wHhcNMTUx
1957 MjAzMTkyOTMyWhcNMjkwODEyMTkyOTMyWjA1MQswCQYDVQQGEwJBVTETMBEGA1UE
1958 CBMKU29tZS1TdGF0ZTERMA8GA1UEChMITUQ1IEluYy4wgZ8wDQYJKoZIhvcNAQEB
1959 BQADgY0AMIGJAoGBANrq2nhLQj5mlXbpVX3QUPhfEm/vdEqPkoWtR/jRZIWm4WGf
1960 Wpq/LKHJx2Pqwn+t117syN8l4U5unyAi1BJSXjBwPZNd7dXjcuJ+bRLV7FZ/iuvs
1961 cfYyQQFTxan4TaJMd0x1HoNDbNbjHa02IyjjYE/r3mb/PIg+J2t5AZEh80lPAgMB
1962 AAEwDQYJKoZIhvcNAQEEBQADgYEAjGzp3K3ey/YfKHohf33yHHWd695HQxDAP+wY
1963 cs9/TAyLR+gJzJP7d18EcDDLJWVi7bhfa4EAD86di05azOh9kWSn4b3o9QYRGCSw
1964 GNnI3Zk0cwNKA49hZntKKiy22DhRk7JAHF01d6Bu3KkHkmENrtJ+zj/+159WAnUa
1965 qViorq4=
1966 -----END CERTIFICATE-----
1967 `
1968
1969 func TestMD5(t *testing.T) {
1970 pemBlock, _ := pem.Decode([]byte(md5cert))
1971 cert, err := ParseCertificate(pemBlock.Bytes)
1972 if err != nil {
1973 t.Fatalf("failed to parse certificate: %s", err)
1974 }
1975 if sa := cert.SignatureAlgorithm; sa != MD5WithRSA {
1976 t.Errorf("signature algorithm is %v, want %v", sa, MD5WithRSA)
1977 }
1978 if err = cert.CheckSignatureFrom(cert); err == nil {
1979 t.Fatalf("certificate verification succeeded incorrectly")
1980 }
1981 if _, ok := err.(InsecureAlgorithmError); !ok {
1982 t.Fatalf("certificate verification returned %v (%T), wanted InsecureAlgorithmError", err, err)
1983 }
1984 }
1985
1986 func TestSHA1(t *testing.T) {
1987 pemBlock, _ := pem.Decode([]byte(ecdsaSHA1CertPem))
1988 cert, err := ParseCertificate(pemBlock.Bytes)
1989 if err != nil {
1990 t.Fatalf("failed to parse certificate: %s", err)
1991 }
1992 if sa := cert.SignatureAlgorithm; sa != ECDSAWithSHA1 {
1993 t.Errorf("signature algorithm is %v, want %v", sa, ECDSAWithSHA1)
1994 }
1995 if err = cert.CheckSignatureFrom(cert); err == nil {
1996 t.Fatalf("certificate verification succeeded incorrectly")
1997 }
1998 if _, ok := err.(InsecureAlgorithmError); !ok {
1999 t.Fatalf("certificate verification returned %v (%T), wanted InsecureAlgorithmError", err, err)
2000 }
2001 }
2002
2003
2004
2005 const certMissingRSANULL = `
2006 -----BEGIN CERTIFICATE-----
2007 MIIB7TCCAVigAwIBAgIBADALBgkqhkiG9w0BAQUwJjEQMA4GA1UEChMHQWNtZSBD
2008 bzESMBAGA1UEAxMJMTI3LjAuMC4xMB4XDTExMTIwODA3NTUxMloXDTEyMTIwNzA4
2009 MDAxMlowJjEQMA4GA1UEChMHQWNtZSBDbzESMBAGA1UEAxMJMTI3LjAuMC4xMIGc
2010 MAsGCSqGSIb3DQEBAQOBjAAwgYgCgYBO0Hsx44Jk2VnAwoekXh6LczPHY1PfZpIG
2011 hPZk1Y/kNqcdK+izIDZFI7Xjla7t4PUgnI2V339aEu+H5Fto5OkOdOwEin/ekyfE
2012 ARl6vfLcPRSr0FTKIQzQTW6HLlzF0rtNS0/Otiz3fojsfNcCkXSmHgwa2uNKWi7e
2013 E5xMQIhZkwIDAQABozIwMDAOBgNVHQ8BAf8EBAMCAKAwDQYDVR0OBAYEBAECAwQw
2014 DwYDVR0jBAgwBoAEAQIDBDALBgkqhkiG9w0BAQUDgYEANh+zegx1yW43RmEr1b3A
2015 p0vMRpqBWHyFeSnIyMZn3TJWRSt1tukkqVCavh9a+hoV2cxVlXIWg7nCto/9iIw4
2016 hB2rXZIxE0/9gzvGnfERYraL7KtnvshksBFQRlgXa5kc0x38BvEO5ZaoDPl4ILdE
2017 GFGNEH5PlGffo05wc46QkYU=
2018 -----END CERTIFICATE-----`
2019
2020 func TestRSAMissingNULLParameters(t *testing.T) {
2021 block, _ := pem.Decode([]byte(certMissingRSANULL))
2022 if _, err := ParseCertificate(block.Bytes); err == nil {
2023 t.Error("unexpected success when parsing certificate with missing RSA NULL parameter")
2024 } else if !strings.Contains(err.Error(), "missing NULL") {
2025 t.Errorf("unrecognised error when parsing certificate with missing RSA NULL parameter: %s", err)
2026 }
2027 }
2028
2029 const certISOOID = `-----BEGIN CERTIFICATE-----
2030 MIIB5TCCAVKgAwIBAgIQNwyL3RPWV7dJQp34HwZG9DAJBgUrDgMCHQUAMBExDzAN
2031 BgNVBAMTBm15dGVzdDAeFw0xNjA4MDkyMjExMDVaFw0zOTEyMzEyMzU5NTlaMBEx
2032 DzANBgNVBAMTBm15dGVzdDCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEArzIH
2033 GsyDB3ohIGkkvijF2PTRUX1bvOtY1eUUpjwHyu0twpAKSuaQv2Ha+/63+aHe8O86
2034 BT+98wjXFX6RFSagtAujo80rIF2dSm33BGt18pDN8v6zp93dnAm0jRaSQrHJ75xw
2035 5O+S1oEYR1LtUoFJy6qB104j6aINBAgOiLIKiMkCAwEAAaNGMEQwQgYDVR0BBDsw
2036 OYAQVuYVQ/WDjdGSkZRlTtJDNKETMBExDzANBgNVBAMTBm15dGVzdIIQtwyL3RPW
2037 V7dJQp34HwZG9DAJBgUrDgMCHQUAA4GBABngrSkH7vG5lY4sa4AZF59lAAXqBVJE
2038 J4TBiKC62hCdZv18rBleP6ETfhbPg7pTs8p4ebQbpmtNxRS9Lw3MzQ8Ya5Ybwzj2
2039 NwBSyCtCQl7mrEg4nJqJl4A2EUhnET/oVxU0oTV/SZ3ziGXcY1oG1s6vidV7TZTu
2040 MCRtdSdaM7g3
2041 -----END CERTIFICATE-----`
2042
2043 func TestISOOIDInCertificate(t *testing.T) {
2044 block, _ := pem.Decode([]byte(certISOOID))
2045 if cert, err := ParseCertificate(block.Bytes); err != nil {
2046 t.Errorf("certificate with ISO OID failed to parse: %s", err)
2047 } else if cert.SignatureAlgorithm == UnknownSignatureAlgorithm {
2048 t.Errorf("ISO OID not recognised in certificate")
2049 }
2050 }
2051
2052
2053
2054
2055 const certMultipleRDN = `
2056 -----BEGIN CERTIFICATE-----
2057 MIIFRzCCBC+gAwIBAgIEOl59NTANBgkqhkiG9w0BAQUFADA9MQswCQYDVQQGEwJz
2058 aTEbMBkGA1UEChMSc3RhdGUtaW5zdGl0dXRpb25zMREwDwYDVQQLEwhzaWdvdi1j
2059 YTAeFw0xMjExMTYxMDUyNTdaFw0xNzExMTYxMjQ5MDVaMIGLMQswCQYDVQQGEwJz
2060 aTEbMBkGA1UEChMSc3RhdGUtaW5zdGl0dXRpb25zMRkwFwYDVQQLExB3ZWItY2Vy
2061 dGlmaWNhdGVzMRAwDgYDVQQLEwdTZXJ2ZXJzMTIwFAYDVQQFEw0xMjM2NDg0MDEw
2062 MDEwMBoGA1UEAxMTZXBvcnRhbC5tc3MuZWR1cy5zaTCCASIwDQYJKoZIhvcNAQEB
2063 BQADggEPADCCAQoCggEBAMrNkZH9MPuBTjMGNk3sJX8V+CkFx/4ru7RTlLS6dlYM
2064 098dtSfJ3s2w0p/1NB9UmR8j0yS0Kg6yoZ3ShsSO4DWBtcQD8820a6BYwqxxQTNf
2065 HSRZOc+N/4TQrvmK6t4k9Aw+YEYTMrWOU4UTeyhDeCcUsBdh7HjfWsVaqNky+2sv
2066 oic3zP5gF+2QfPkvOoHT3FLR8olNhViIE6Kk3eFIEs4dkq/ZzlYdLb8pHQoj/sGI
2067 zFmA5AFvm1HURqOmJriFjBwaCtn8AVEYOtQrnUCzJYu1ex8azyS2ZgYMX0u8A5Z/
2068 y2aMS/B2W+H79WcgLpK28vPwe7vam0oFrVytAd+u65ECAwEAAaOCAf4wggH6MA4G
2069 A1UdDwEB/wQEAwIFoDBABgNVHSAEOTA3MDUGCisGAQQBr1kBAwMwJzAlBggrBgEF
2070 BQcCARYZaHR0cDovL3d3dy5jYS5nb3Yuc2kvY3BzLzAfBgNVHREEGDAWgRRwb2Rw
2071 b3JhLm1pemtzQGdvdi5zaTCB8QYDVR0fBIHpMIHmMFWgU6BRpE8wTTELMAkGA1UE
2072 BhMCc2kxGzAZBgNVBAoTEnN0YXRlLWluc3RpdHV0aW9uczERMA8GA1UECxMIc2ln
2073 b3YtY2ExDjAMBgNVBAMTBUNSTDM5MIGMoIGJoIGGhldsZGFwOi8veDUwMC5nb3Yu
2074 c2kvb3U9c2lnb3YtY2Esbz1zdGF0ZS1pbnN0aXR1dGlvbnMsYz1zaT9jZXJ0aWZp
2075 Y2F0ZVJldm9jYXRpb25MaXN0P2Jhc2WGK2h0dHA6Ly93d3cuc2lnb3YtY2EuZ292
2076 LnNpL2NybC9zaWdvdi1jYS5jcmwwKwYDVR0QBCQwIoAPMjAxMjExMTYxMDUyNTda
2077 gQ8yMDE3MTExNjEyNDkwNVowHwYDVR0jBBgwFoAUHvjUU2uzgwbpBAZXAvmlv8ZY
2078 PHIwHQYDVR0OBBYEFGI1Duuu+wTGDZka/xHNbwcbM69ZMAkGA1UdEwQCMAAwGQYJ
2079 KoZIhvZ9B0EABAwwChsEVjcuMQMCA6gwDQYJKoZIhvcNAQEFBQADggEBAHny0K1y
2080 BQznrzDu3DDpBcGYguKU0dvU9rqsV1ua4nxkriSMWjgsX6XJFDdDW60I3P4VWab5
2081 ag5fZzbGqi8kva/CzGgZh+CES0aWCPy+4Gb8lwOTt+854/laaJvd6kgKTER7z7U9
2082 9C86Ch2y4sXNwwwPJ1A9dmrZJZOcJjS/WYZgwaafY2Hdxub5jqPE5nehwYUPVu9R
2083 uH6/skk4OEKcfOtN0hCnISOVuKYyS4ANARWRG5VGHIH06z3lGUVARFRJ61gtAprd
2084 La+fgSS+LVZ+kU2TkeoWAKvGq8MAgDq4D4Xqwekg7WKFeuyusi/NI5rm40XgjBMF
2085 DF72IUofoVt7wo0=
2086 -----END CERTIFICATE-----`
2087
2088 func TestMultipleRDN(t *testing.T) {
2089 block, _ := pem.Decode([]byte(certMultipleRDN))
2090 cert, err := ParseCertificate(block.Bytes)
2091 if err != nil {
2092 t.Fatalf("certificate with two elements in an RDN failed to parse: %v", err)
2093 }
2094
2095 if want := "eportal.mss.edus.si"; cert.Subject.CommonName != want {
2096 t.Errorf("got common name of %q, but want %q", cert.Subject.CommonName, want)
2097 }
2098
2099 if want := "1236484010010"; cert.Subject.SerialNumber != want {
2100 t.Errorf("got serial number of %q, but want %q", cert.Subject.SerialNumber, want)
2101 }
2102 }
2103
2104 func TestSystemCertPool(t *testing.T) {
2105 if runtime.GOOS == "windows" || runtime.GOOS == "darwin" || runtime.GOOS == "ios" {
2106 t.Skip("not implemented on Windows (Issue 16736, 18609) or darwin (Issue 46287)")
2107 }
2108 a, err := SystemCertPool()
2109 if err != nil {
2110 t.Fatal(err)
2111 }
2112 b, err := SystemCertPool()
2113 if err != nil {
2114 t.Fatal(err)
2115 }
2116 if !certPoolEqual(a, b) {
2117 t.Fatal("two calls to SystemCertPool had different results")
2118 }
2119 if ok := b.AppendCertsFromPEM([]byte(`
2120 -----BEGIN CERTIFICATE-----
2121 MIIDBjCCAe6gAwIBAgIRANXM5I3gjuqDfTp/PYrs+u8wDQYJKoZIhvcNAQELBQAw
2122 EjEQMA4GA1UEChMHQWNtZSBDbzAeFw0xODAzMjcxOTU2MjFaFw0xOTAzMjcxOTU2
2123 MjFaMBIxEDAOBgNVBAoTB0FjbWUgQ28wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
2124 ggEKAoIBAQDK+9m3rjsO2Djes6bIYQZ3eV29JF09ZrjOrEHLtaKrD6/acsoSoTsf
2125 cQr+rzzztdB5ijWXCS64zo/0OiqBeZUNZ67jVdToa9qW5UYe2H0Y+ZNdfA5GYMFD
2126 yk/l3/uBu3suTZPfXiW2TjEi27Q8ruNUIZ54DpTcs6y2rBRFzadPWwn/VQMlvRXM
2127 jrzl8Y08dgnYmaAHprxVzwMXcQ/Brol+v9GvjaH1DooHqkn8O178wsPQNhdtvN01
2128 IXL46cYdcUwWrE/GX5u+9DaSi+0KWxAPQ+NVD5qUI0CKl4714yGGh7feXMjJdHgl
2129 VG4QJZlJvC4FsURgCHJT6uHGIelnSwhbAgMBAAGjVzBVMA4GA1UdDwEB/wQEAwIF
2130 oDATBgNVHSUEDDAKBggrBgEFBQcDATAMBgNVHRMBAf8EAjAAMCAGA1UdEQQZMBeC
2131 FVRlc3RTeXN0ZW1DZXJ0UG9vbC5nbzANBgkqhkiG9w0BAQsFAAOCAQEAwuSRx/VR
2132 BKh2ICxZjL6jBwk/7UlU1XKbhQD96RqkidDNGEc6eLZ90Z5XXTurEsXqdm5jQYPs
2133 1cdcSW+fOSMl7MfW9e5tM66FaIPZl9rKZ1r7GkOfgn93xdLAWe8XHd19xRfDreub
2134 YC8DVqgLASOEYFupVSl76ktPfxkU5KCvmUf3P2PrRybk1qLGFytGxfyice2gHSNI
2135 gify3K/+H/7wCkyFW4xYvzl7WW4mXxoqPRPjQt1J423DhnnQ4G1P8V/vhUpXNXOq
2136 N9IEPnWuihC09cyx/WMQIUlWnaQLHdfpPS04Iez3yy2PdfXJzwfPrja7rNE+skK6
2137 pa/O1nF0AfWOpw==
2138 -----END CERTIFICATE-----
2139 `)); !ok {
2140 t.Fatal("AppendCertsFromPEM failed")
2141 }
2142 if reflect.DeepEqual(a, b) {
2143 t.Fatal("changing one pool modified the other")
2144 }
2145 }
2146
2147 const emptyNameConstraintsPEM = `
2148 -----BEGIN CERTIFICATE-----
2149 MIIC1jCCAb6gAwIBAgICEjQwDQYJKoZIhvcNAQELBQAwKDEmMCQGA1UEAxMdRW1w
2150 dHkgbmFtZSBjb25zdHJhaW50cyBpc3N1ZXIwHhcNMTMwMjAxMDAwMDAwWhcNMjAw
2151 NTMwMTA0ODM4WjAhMR8wHQYDVQQDExZFbXB0eSBuYW1lIGNvbnN0cmFpbnRzMIIB
2152 IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAwriElUIt3LCqmJObs+yDoWPD
2153 F5IqgWk6moIobYjPfextZiYU6I3EfvAwoNxPDkN2WowcocUZMJbEeEq5ebBksFnx
2154 f12gBxlIViIYwZAzu7aFvhDMyPKQI3C8CG0ZSC9ABZ1E3umdA3CEueNOmP/TChNq
2155 Cl23+BG1Qb/PJkpAO+GfpWSVhTcV53Mf/cKvFHcjGNrxzdSoq9fyW7a6gfcGEQY0
2156 LVkmwFWUfJ0wT8kaeLr0E0tozkIfo01KNWNzv6NcYP80QOBRDlApWu9ODmEVJHPD
2157 blx4jzTQ3JLa+4DvBNOjVUOp+mgRmjiW0rLdrxwOxIqIOwNjweMCp/hgxX/hTQID
2158 AQABoxEwDzANBgNVHR4EBjAEoAChADANBgkqhkiG9w0BAQsFAAOCAQEAWG+/zUMH
2159 QhP8uNCtgSHyim/vh7wminwAvWgMKxlkLBFns6nZeQqsOV1lABY7U0Zuoqa1Z5nb
2160 6L+iJa4ElREJOi/erLc9uLwBdDCAR0hUTKD7a6i4ooS39DTle87cUnj0MW1CUa6H
2161 v5SsvpYW+1XleYJk/axQOOTcy4Es53dvnZsjXH0EA/QHnn7UV+JmlE3rtVxcYp6M
2162 LYPmRhTioROA/drghicRkiu9hxdPyxkYS16M5g3Zj30jdm+k/6C6PeNtN9YmOOga
2163 nCOSyFYfGhqOANYzpmuV+oIedAsPpIbfIzN8njYUs1zio+1IoI4o8ddM9sCbtPU8
2164 o+WoY6IsCKXV/g==
2165 -----END CERTIFICATE-----`
2166
2167 func TestEmptyNameConstraints(t *testing.T) {
2168 block, _ := pem.Decode([]byte(emptyNameConstraintsPEM))
2169 _, err := ParseCertificate(block.Bytes)
2170 if err == nil {
2171 t.Fatal("unexpected success")
2172 }
2173
2174 const expected = "empty name constraints"
2175 if str := err.Error(); !strings.Contains(str, expected) {
2176 t.Errorf("expected %q in error but got %q", expected, str)
2177 }
2178 }
2179
2180 func TestPKIXNameString(t *testing.T) {
2181 der, err := base64.StdEncoding.DecodeString(certBytes)
2182 if err != nil {
2183 t.Fatal(err)
2184 }
2185 certs, err := ParseCertificates(der)
2186 if err != nil {
2187 t.Fatal(err)
2188 }
2189
2190
2191 rdns := pkix.Name{
2192 Locality: []string{"Gophertown"},
2193 ExtraNames: []pkix.AttributeTypeAndValue{
2194 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 5}), Value: "golang.org"}},
2195 }.ToRDNSequence()
2196 nn := pkix.Name{}
2197 nn.FillFromRDNSequence(&rdns)
2198
2199
2200 extra := []pkix.AttributeTypeAndValue{
2201 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 5}), Value: "backing array"}}
2202 extraNotNil := pkix.Name{
2203 Locality: []string{"Gophertown"},
2204 ExtraNames: extra[:0],
2205 Names: []pkix.AttributeTypeAndValue{
2206 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 5}), Value: "golang.org"}},
2207 }
2208
2209 tests := []struct {
2210 dn pkix.Name
2211 want string
2212 }{
2213 {nn, "L=Gophertown,1.2.3.4.5=golang.org"},
2214 {extraNotNil, "L=Gophertown"},
2215 {pkix.Name{
2216 CommonName: "Steve Kille",
2217 Organization: []string{"Isode Limited"},
2218 OrganizationalUnit: []string{"RFCs"},
2219 Locality: []string{"Richmond"},
2220 Province: []string{"Surrey"},
2221 StreetAddress: []string{"The Square"},
2222 PostalCode: []string{"TW9 1DT"},
2223 SerialNumber: "RFC 2253",
2224 Country: []string{"GB"},
2225 }, "SERIALNUMBER=RFC 2253,CN=Steve Kille,OU=RFCs,O=Isode Limited,POSTALCODE=TW9 1DT,STREET=The Square,L=Richmond,ST=Surrey,C=GB"},
2226 {certs[0].Subject,
2227 "CN=mail.google.com,O=Google LLC,L=Mountain View,ST=California,C=US"},
2228 {pkix.Name{
2229 Organization: []string{"#Google, Inc. \n-> 'Alphabet\" "},
2230 Country: []string{"US"},
2231 }, "O=\\#Google\\, Inc. \n-\\> 'Alphabet\\\"\\ ,C=US"},
2232 {pkix.Name{
2233 CommonName: "foo.com",
2234 Organization: []string{"Gopher Industries"},
2235 ExtraNames: []pkix.AttributeTypeAndValue{
2236 {Type: asn1.ObjectIdentifier([]int{2, 5, 4, 3}), Value: "bar.com"}},
2237 }, "CN=bar.com,O=Gopher Industries"},
2238 {pkix.Name{
2239 Locality: []string{"Gophertown"},
2240 ExtraNames: []pkix.AttributeTypeAndValue{
2241 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 5}), Value: "golang.org"}},
2242 }, "1.2.3.4.5=golang.org,L=Gophertown"},
2243
2244 {pkix.Name{
2245 Locality: []string{"Gophertown"},
2246 Names: []pkix.AttributeTypeAndValue{
2247 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 5}), Value: "golang.org"}},
2248 }, "L=Gophertown,1.2.3.4.5=golang.org"},
2249
2250 {pkix.Name{
2251 Locality: []string{"Gophertown"},
2252 ExtraNames: []pkix.AttributeTypeAndValue{
2253 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 5}), Value: "golang.org"}},
2254 Names: []pkix.AttributeTypeAndValue{
2255 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4, 6}), Value: "example.com"}},
2256 }, "1.2.3.4.5=golang.org,L=Gophertown"},
2257
2258 {pkix.Name{
2259 CommonName: "foobar",
2260 ExtraNames: []pkix.AttributeTypeAndValue{
2261 {Type: asn1.ObjectIdentifier([]int{1, 2, 3, 4}), Value: 42}},
2262 }, "1.2.3.4=#02012a,CN=foobar"},
2263
2264
2265 {pkix.Name{
2266 CommonName: "foobar",
2267 ExtraNames: []pkix.AttributeTypeAndValue{
2268 {Type: asn1.ObjectIdentifier([]int{2, 3, 4, 5}), Value: "Lučić"}},
2269 }, "2.3.4.5=Lučić,CN=foobar"},
2270
2271 {pkix.Name{
2272 CommonName: "foobar",
2273 ExtraNames: []pkix.AttributeTypeAndValue{
2274 {Type: asn1.ObjectIdentifier([]int{2, 3, 4, 5}), Value: "#abcdef"}},
2275 }, "2.3.4.5=\\#abcdef,CN=foobar"},
2276
2277 {pkix.Name{
2278 CommonName: "foobar",
2279 ExtraNames: []pkix.AttributeTypeAndValue{
2280 {Type: asn1.ObjectIdentifier([]int{2, 3, 4, 5}), Value: "abcdef,GHI"}},
2281 }, "2.3.4.5=abcdef\\,GHI,CN=foobar"},
2282
2283 {pkix.Name{
2284 CommonName: "foobar",
2285 ExtraNames: []pkix.AttributeTypeAndValue{
2286 {Type: asn1.ObjectIdentifier([]int{2, 3, 4, 5}), Value: " abcdef "}},
2287 }, "2.3.4.5=\\ abcdef\\ ,CN=foobar"},
2288 }
2289
2290 for i, test := range tests {
2291 if got := test.dn.String(); got != test.want {
2292 t.Errorf("#%d: String() = \n%s\n, want \n%s", i, got, test.want)
2293 }
2294 }
2295
2296 if extra[0].Value != "backing array" {
2297 t.Errorf("the backing array of an empty ExtraNames got modified by String")
2298 }
2299 }
2300
2301 func TestRDNSequenceString(t *testing.T) {
2302
2303
2304
2305 var (
2306 oidCountry = []int{2, 5, 4, 6}
2307 oidOrganization = []int{2, 5, 4, 10}
2308 oidOrganizationalUnit = []int{2, 5, 4, 11}
2309 oidCommonName = []int{2, 5, 4, 3}
2310 )
2311
2312 tests := []struct {
2313 seq pkix.RDNSequence
2314 want string
2315 }{
2316 {
2317 seq: pkix.RDNSequence{
2318 pkix.RelativeDistinguishedNameSET{
2319 pkix.AttributeTypeAndValue{Type: oidCountry, Value: "US"},
2320 },
2321 pkix.RelativeDistinguishedNameSET{
2322 pkix.AttributeTypeAndValue{Type: oidOrganization, Value: "Widget Inc."},
2323 },
2324 pkix.RelativeDistinguishedNameSET{
2325 pkix.AttributeTypeAndValue{Type: oidOrganizationalUnit, Value: "Sales"},
2326 pkix.AttributeTypeAndValue{Type: oidCommonName, Value: "J. Smith"},
2327 },
2328 },
2329 want: "OU=Sales+CN=J. Smith,O=Widget Inc.,C=US",
2330 },
2331 }
2332
2333 for i, test := range tests {
2334 if got := test.seq.String(); got != test.want {
2335 t.Errorf("#%d: String() = \n%s\n, want \n%s", i, got, test.want)
2336 }
2337 }
2338 }
2339
2340 const criticalNameConstraintWithUnknownTypePEM = `
2341 -----BEGIN CERTIFICATE-----
2342 MIIC/TCCAeWgAwIBAgICEjQwDQYJKoZIhvcNAQELBQAwKDEmMCQGA1UEAxMdRW1w
2343 dHkgbmFtZSBjb25zdHJhaW50cyBpc3N1ZXIwHhcNMTMwMjAxMDAwMDAwWhcNMjAw
2344 NTMwMTA0ODM4WjAhMR8wHQYDVQQDExZFbXB0eSBuYW1lIGNvbnN0cmFpbnRzMIIB
2345 IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAwriElUIt3LCqmJObs+yDoWPD
2346 F5IqgWk6moIobYjPfextZiYU6I3EfvAwoNxPDkN2WowcocUZMJbEeEq5ebBksFnx
2347 f12gBxlIViIYwZAzu7aFvhDMyPKQI3C8CG0ZSC9ABZ1E3umdA3CEueNOmP/TChNq
2348 Cl23+BG1Qb/PJkpAO+GfpWSVhTcV53Mf/cKvFHcjGNrxzdSoq9fyW7a6gfcGEQY0
2349 LVkmwFWUfJ0wT8kaeLr0E0tozkIfo01KNWNzv6NcYP80QOBRDlApWu9ODmEVJHPD
2350 blx4jzTQ3JLa+4DvBNOjVUOp+mgRmjiW0rLdrxwOxIqIOwNjweMCp/hgxX/hTQID
2351 AQABozgwNjA0BgNVHR4BAf8EKjAooCQwIokgIACrzQAAAAAAAAAAAAAAAP////8A
2352 AAAAAAAAAAAAAAChADANBgkqhkiG9w0BAQsFAAOCAQEAWG+/zUMHQhP8uNCtgSHy
2353 im/vh7wminwAvWgMKxlkLBFns6nZeQqsOV1lABY7U0Zuoqa1Z5nb6L+iJa4ElREJ
2354 Oi/erLc9uLwBdDCAR0hUTKD7a6i4ooS39DTle87cUnj0MW1CUa6Hv5SsvpYW+1Xl
2355 eYJk/axQOOTcy4Es53dvnZsjXH0EA/QHnn7UV+JmlE3rtVxcYp6MLYPmRhTioROA
2356 /drghicRkiu9hxdPyxkYS16M5g3Zj30jdm+k/6C6PeNtN9YmOOganCOSyFYfGhqO
2357 ANYzpmuV+oIedAsPpIbfIzN8njYUs1zio+1IoI4o8ddM9sCbtPU8o+WoY6IsCKXV
2358 /g==
2359 -----END CERTIFICATE-----`
2360
2361 func TestCriticalNameConstraintWithUnknownType(t *testing.T) {
2362 block, _ := pem.Decode([]byte(criticalNameConstraintWithUnknownTypePEM))
2363 cert, err := ParseCertificate(block.Bytes)
2364 if err != nil {
2365 t.Fatalf("unexpected parsing failure: %s", err)
2366 }
2367
2368 if l := len(cert.UnhandledCriticalExtensions); l != 1 {
2369 t.Fatalf("expected one unhandled critical extension, but found %d", l)
2370 }
2371 }
2372
2373 const badIPMaskPEM = `
2374 -----BEGIN CERTIFICATE-----
2375 MIICzzCCAbegAwIBAgICEjQwDQYJKoZIhvcNAQELBQAwHTEbMBkGA1UEAxMSQmFk
2376 IElQIG1hc2sgaXNzdWVyMB4XDTEzMDIwMTAwMDAwMFoXDTIwMDUzMDEwNDgzOFow
2377 FjEUMBIGA1UEAxMLQmFkIElQIG1hc2swggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
2378 ggEKAoIBAQDCuISVQi3csKqYk5uz7IOhY8MXkiqBaTqagihtiM997G1mJhTojcR+
2379 8DCg3E8OQ3ZajByhxRkwlsR4Srl5sGSwWfF/XaAHGUhWIhjBkDO7toW+EMzI8pAj
2380 cLwIbRlIL0AFnUTe6Z0DcIS5406Y/9MKE2oKXbf4EbVBv88mSkA74Z+lZJWFNxXn
2381 cx/9wq8UdyMY2vHN1Kir1/JbtrqB9wYRBjQtWSbAVZR8nTBPyRp4uvQTS2jOQh+j
2382 TUo1Y3O/o1xg/zRA4FEOUCla704OYRUkc8NuXHiPNNDcktr7gO8E06NVQ6n6aBGa
2383 OJbSst2vHA7Eiog7A2PB4wKn+GDFf+FNAgMBAAGjIDAeMBwGA1UdHgEB/wQSMBCg
2384 DDAKhwgBAgME//8BAKEAMA0GCSqGSIb3DQEBCwUAA4IBAQBYb7/NQwdCE/y40K2B
2385 IfKKb++HvCaKfAC9aAwrGWQsEWezqdl5Cqw5XWUAFjtTRm6iprVnmdvov6IlrgSV
2386 EQk6L96stz24vAF0MIBHSFRMoPtrqLiihLf0NOV7ztxSePQxbUJRroe/lKy+lhb7
2387 VeV5gmT9rFA45NzLgSznd2+dmyNcfQQD9AeeftRX4maUTeu1XFxinowtg+ZGFOKh
2388 E4D92uCGJxGSK72HF0/LGRhLXozmDdmPfSN2b6T/oLo942031iY46BqcI5LIVh8a
2389 Go4A1jOma5X6gh50Cw+kht8jM3yeNhSzXOKj7Uigjijx10z2wJu09Tyj5ahjoiwI
2390 pdX+
2391 -----END CERTIFICATE-----`
2392
2393 func TestBadIPMask(t *testing.T) {
2394 block, _ := pem.Decode([]byte(badIPMaskPEM))
2395 _, err := ParseCertificate(block.Bytes)
2396 if err == nil {
2397 t.Fatalf("unexpected success")
2398 }
2399
2400 const expected = "contained invalid mask"
2401 if !strings.Contains(err.Error(), expected) {
2402 t.Fatalf("expected %q in error but got: %s", expected, err)
2403 }
2404 }
2405
2406 const additionalGeneralSubtreePEM = `
2407 -----BEGIN CERTIFICATE-----
2408 MIIG4TCCBMmgAwIBAgIRALss+4rLw2Ia7tFFhxE8g5cwDQYJKoZIhvcNAQELBQAw
2409 bjELMAkGA1UEBhMCTkwxIDAeBgNVBAoMF01pbmlzdGVyaWUgdmFuIERlZmVuc2ll
2410 MT0wOwYDVQQDDDRNaW5pc3RlcmllIHZhbiBEZWZlbnNpZSBDZXJ0aWZpY2F0aWUg
2411 QXV0b3JpdGVpdCAtIEcyMB4XDTEzMDMwNjEyMDM0OVoXDTEzMTEzMDEyMDM1MFow
2412 bDELMAkGA1UEBhMCVVMxFjAUBgNVBAoTDUNlcnRpUGF0aCBMTEMxIjAgBgNVBAsT
2413 GUNlcnRpZmljYXRpb24gQXV0aG9yaXRpZXMxITAfBgNVBAMTGENlcnRpUGF0aCBC
2414 cmlkZ2UgQ0EgLSBHMjCCASIwDQYJKoZIhvcNAQEBBQADggEPADCCAQoCggEBANLW
2415 4kXiRqvwBhJfN9uz12FA+P2D34MPxOt7TGXljm2plJ2CLzvaH8/ymsMdSWdJBS1M
2416 8FmwvNL1w3A6ZuzksJjPikAu8kY3dcp3mrkk9eCPORDAwGtfsXwZysLiuEaDWpbD
2417 dHOaHnI6qWU0N6OI+hNX58EjDpIGC1WQdho1tHOTPc5Hf5/hOpM/29v/wr7kySjs
2418 Z+7nsvkm5rNhuJNzPsLsgzVaJ5/BVyOplZy24FKM8Y43MjR4osZm+a2e0zniqw6/
2419 rvcjcGYabYaznZfQG1GXoyf2Vea+CCgpgUhlVafgkwEs8izl8rIpvBzXiFAgFQuG
2420 Ituoy92PJbDs430fA/cCAwEAAaOCAnowggJ2MEUGCCsGAQUFBwEBBDkwNzA1Bggr
2421 BgEFBQcwAoYpaHR0cDovL2NlcnRzLmNhLm1pbmRlZi5ubC9taW5kZWYtY2EtMi5w
2422 N2MwHwYDVR0jBBgwFoAUzln9WSPz2M64Rl2HYf2/KD8StmQwDwYDVR0TAQH/BAUw
2423 AwEB/zCB6QYDVR0gBIHhMIHeMEgGCmCEEAGHawECBQEwOjA4BggrBgEFBQcCARYs
2424 aHR0cDovL2Nwcy5kcC5jYS5taW5kZWYubmwvbWluZGVmLWNhLWRwLWNwcy8wSAYK
2425 YIQQAYdrAQIFAjA6MDgGCCsGAQUFBwIBFixodHRwOi8vY3BzLmRwLmNhLm1pbmRl
2426 Zi5ubC9taW5kZWYtY2EtZHAtY3BzLzBIBgpghBABh2sBAgUDMDowOAYIKwYBBQUH
2427 AgEWLGh0dHA6Ly9jcHMuZHAuY2EubWluZGVmLm5sL21pbmRlZi1jYS1kcC1jcHMv
2428 MDkGA1UdHwQyMDAwLqAsoCqGKGh0dHA6Ly9jcmxzLmNhLm1pbmRlZi5ubC9taW5k
2429 ZWYtY2EtMi5jcmwwDgYDVR0PAQH/BAQDAgEGMEYGA1UdHgEB/wQ8MDqhODA2pDEw
2430 LzELMAkGA1UEBhMCTkwxIDAeBgNVBAoTF01pbmlzdGVyaWUgdmFuIERlZmVuc2ll
2431 gQFjMF0GA1UdIQRWMFQwGgYKYIQQAYdrAQIFAQYMKwYBBAGBu1MBAQECMBoGCmCE
2432 EAGHawECBQIGDCsGAQQBgbtTAQEBAjAaBgpghBABh2sBAgUDBgwrBgEEAYG7UwEB
2433 AQIwHQYDVR0OBBYEFNDCjBM3M3ZKkag84ei3/aKc0d0UMA0GCSqGSIb3DQEBCwUA
2434 A4ICAQAQXFn9jF90/DNFf15JhoGtta/0dNInb14PMu3PAjcdrXYCDPpQZOArTUng
2435 5YT1WuzfmjnXiTsziT3my0r9Mxvz/btKK/lnVOMW4c2q/8sIsIPnnW5ZaRGrsANB
2436 dNDZkzMYmeG2Pfgvd0AQSOrpE/TVgWfu/+MMRWwX9y6VbooBR7BLv7zMuVH0WqLn
2437 6OMFth7fqsThlfMSzkE/RDSaU6n3wXAWT1SIqBITtccRjSUQUFm/q3xrb2cwcZA6
2438 8vdS4hzNd+ttS905ay31Ks4/1Wrm1bH5RhEfRSH0VSXnc0b+z+RyBbmiwtVZqzxE
2439 u3UQg/rAmtLDclLFEzjp8YDTIRYSLwstDbEXO/0ArdGrQm79HQ8i/3ZbP2357myW
2440 i15qd6gMJIgGHS4b8Hc7R1K8LQ9Gm1aLKBEWVNGZlPK/cpXThpVmoEyslN2DHCrc
2441 fbMbjNZpXlTMa+/b9z7Fa4X8dY8u/ELzZuJXJv5Rmqtg29eopFFYDCl0Nkh1XAjo
2442 QejEoHHUvYV8TThHZr6Z6Ib8CECgTehU4QvepkgDXNoNrKRZBG0JhLjkwxh2whZq
2443 nvWBfALC2VuNOM6C0rDY+HmhMlVt0XeqnybD9MuQALMit7Z00Cw2CIjNsBI9xBqD
2444 xKK9CjUb7gzRUWSpB9jGHsvpEMHOzIFhufvH2Bz1XJw+Cl7khw==
2445 -----END CERTIFICATE-----`
2446
2447 func TestAdditionFieldsInGeneralSubtree(t *testing.T) {
2448
2449
2450
2451 block, _ := pem.Decode([]byte(additionalGeneralSubtreePEM))
2452 if _, err := ParseCertificate(block.Bytes); err != nil {
2453 t.Fatalf("failed to parse certificate: %s", err)
2454 }
2455 }
2456
2457 func TestEmptySerialNumber(t *testing.T) {
2458 template := Certificate{
2459 DNSNames: []string{"example.com"},
2460 }
2461
2462 for range 100 {
2463 derBytes, err := CreateCertificate(rand.Reader, &template, &template, &testPrivateKey.PublicKey, testPrivateKey)
2464 if err != nil {
2465 t.Fatalf("failed to create certificate: %s", err)
2466 }
2467
2468 cert, err := ParseCertificate(derBytes)
2469 if err != nil {
2470 t.Fatalf("failed to parse certificate: %s", err)
2471 }
2472
2473 if sign := cert.SerialNumber.Sign(); sign != 1 {
2474 t.Fatalf("generated a non positive serial, sign: %d", sign)
2475 }
2476
2477 b, err := asn1.Marshal(cert.SerialNumber)
2478 if err != nil {
2479 t.Fatalf("failed to marshal generated serial number: %s", err)
2480 }
2481
2482 if l := len(b) - 2; l > 20 {
2483 t.Fatalf("generated serial number larger than 20 octets when encoded: %d", l)
2484 }
2485 }
2486 }
2487
2488 func TestEmptySubject(t *testing.T) {
2489 template := Certificate{
2490 SerialNumber: big.NewInt(1),
2491 DNSNames: []string{"example.com"},
2492 }
2493
2494 derBytes, err := CreateCertificate(rand.Reader, &template, &template, &testPrivateKey.PublicKey, testPrivateKey)
2495 if err != nil {
2496 t.Fatalf("failed to create certificate: %s", err)
2497 }
2498
2499 cert, err := ParseCertificate(derBytes)
2500 if err != nil {
2501 t.Fatalf("failed to parse certificate: %s", err)
2502 }
2503
2504 for _, ext := range cert.Extensions {
2505 if ext.Id.Equal(oidExtensionSubjectAltName) {
2506 if !ext.Critical {
2507 t.Fatal("SAN extension is not critical")
2508 }
2509 return
2510 }
2511 }
2512
2513 t.Fatal("SAN extension is missing")
2514 }
2515
2516
2517
2518 const multipleURLsInCRLDPPEM = `
2519 -----BEGIN CERTIFICATE-----
2520 MIIF4TCCBMmgAwIBAgIQc+6uFePfrahUGpXs8lhiTzANBgkqhkiG9w0BAQsFADCB
2521 8zELMAkGA1UEBhMCRVMxOzA5BgNVBAoTMkFnZW5jaWEgQ2F0YWxhbmEgZGUgQ2Vy
2522 dGlmaWNhY2lvIChOSUYgUS0wODAxMTc2LUkpMSgwJgYDVQQLEx9TZXJ2ZWlzIFB1
2523 YmxpY3MgZGUgQ2VydGlmaWNhY2lvMTUwMwYDVQQLEyxWZWdldSBodHRwczovL3d3
2524 dy5jYXRjZXJ0Lm5ldC92ZXJhcnJlbCAoYykwMzE1MDMGA1UECxMsSmVyYXJxdWlh
2525 IEVudGl0YXRzIGRlIENlcnRpZmljYWNpbyBDYXRhbGFuZXMxDzANBgNVBAMTBkVD
2526 LUFDQzAeFw0xNDA5MTgwODIxMDBaFw0zMDA5MTgwODIxMDBaMIGGMQswCQYDVQQG
2527 EwJFUzEzMDEGA1UECgwqQ09OU09SQ0kgQURNSU5JU1RSQUNJTyBPQkVSVEEgREUg
2528 Q0FUQUxVTllBMSowKAYDVQQLDCFTZXJ2ZWlzIFDDumJsaWNzIGRlIENlcnRpZmlj
2529 YWNpw7MxFjAUBgNVBAMMDUVDLUNpdXRhZGFuaWEwggEiMA0GCSqGSIb3DQEBAQUA
2530 A4IBDwAwggEKAoIBAQDFkHPRZPZlXTWZ5psJhbS/Gx+bxcTpGrlVQHHtIkgGz77y
2531 TA7UZUFb2EQMncfbOhR0OkvQQn1aMvhObFJSR6nI+caf2D+h/m/InMl1MyH3S0Ak
2532 YGZZsthnyC6KxqK2A/NApncrOreh70ULkQs45aOKsi1kR1W0zE+iFN+/P19P7AkL
2533 Rl3bXBCVd8w+DLhcwRrkf1FCDw6cEqaFm3cGgf5cbBDMaVYAweWTxwBZAq2RbQAW
2534 jE7mledcYghcZa4U6bUmCBPuLOnO8KMFAvH+aRzaf3ws5/ZoOVmryyLLJVZ54peZ
2535 OwnP9EL4OuWzmXCjBifXR2IAblxs5JYj57tls45nAgMBAAGjggHaMIIB1jASBgNV
2536 HRMBAf8ECDAGAQH/AgEAMA4GA1UdDwEB/wQEAwIBBjAdBgNVHQ4EFgQUC2hZPofI
2537 oxUa4ECCIl+fHbLFNxUwHwYDVR0jBBgwFoAUoMOLRKo3pUW/l4Ba0fF4opvpXY0w
2538 gdYGA1UdIASBzjCByzCByAYEVR0gADCBvzAxBggrBgEFBQcCARYlaHR0cHM6Ly93
2539 d3cuYW9jLmNhdC9DQVRDZXJ0L1JlZ3VsYWNpbzCBiQYIKwYBBQUHAgIwfQx7QXF1
2540 ZXN0IGNlcnRpZmljYXQgw6lzIGVtw6hzIMO6bmljYSBpIGV4Y2x1c2l2YW1lbnQg
2541 YSBFbnRpdGF0cyBkZSBDZXJ0aWZpY2FjacOzLiBWZWdldSBodHRwczovL3d3dy5h
2542 b2MuY2F0L0NBVENlcnQvUmVndWxhY2lvMDMGCCsGAQUFBwEBBCcwJTAjBggrBgEF
2543 BQcwAYYXaHR0cDovL29jc3AuY2F0Y2VydC5jYXQwYgYDVR0fBFswWTBXoFWgU4Yn
2544 aHR0cDovL2Vwc2NkLmNhdGNlcnQubmV0L2NybC9lYy1hY2MuY3JshihodHRwOi8v
2545 ZXBzY2QyLmNhdGNlcnQubmV0L2NybC9lYy1hY2MuY3JsMA0GCSqGSIb3DQEBCwUA
2546 A4IBAQChqFTjlAH5PyIhLjLgEs68CyNNC1+vDuZXRhy22TI83JcvGmQrZosPvVIL
2547 PsUXx+C06Pfqmh48Q9S89X9K8w1SdJxP/rZeGEoRiKpwvQzM4ArD9QxyC8jirxex
2548 3Umg9Ai/sXQ+1lBf6xw4HfUUr1WIp7pNHj0ZWLo106urqktcdeAFWme+/klis5fu
2549 labCSVPuT/QpwakPrtqOhRms8vgpKiXa/eLtL9ZiA28X/Mker0zlAeTA7Z7uAnp6
2550 oPJTlZu1Gg1ZDJueTWWsLlO+P+Wzm3MRRIbcgdRzm4mdO7ubu26SzX/aQXDhuih+
2551 eVxXDTCfs7GUlxnjOp5j559X/N0A
2552 -----END CERTIFICATE-----
2553 `
2554
2555 func TestMultipleURLsInCRLDP(t *testing.T) {
2556 block, _ := pem.Decode([]byte(multipleURLsInCRLDPPEM))
2557 cert, err := ParseCertificate(block.Bytes)
2558 if err != nil {
2559 t.Fatalf("failed to parse certificate: %s", err)
2560 }
2561
2562 want := []string{
2563 "http://epscd.catcert.net/crl/ec-acc.crl",
2564 "http://epscd2.catcert.net/crl/ec-acc.crl",
2565 }
2566 if got := cert.CRLDistributionPoints; !slices.Equal(got, want) {
2567 t.Errorf("CRL distribution points = %#v, want #%v", got, want)
2568 }
2569 }
2570
2571 const hexPKCS1TestPKCS8Key = "30820278020100300d06092a864886f70d0101010500048202623082025e02010002818100cfb1b5bf9685ffa97b4f99df4ff122b70e59ac9b992f3bc2b3dde17d53c1a34928719b02e8fd17839499bfbd515bd6ef99c7a1c47a239718fe36bfd824c0d96060084b5f67f0273443007a24dfaf5634f7772c9346e10eb294c2306671a5a5e719ae24b4de467291bc571014b0e02dec04534d66a9bb171d644b66b091780e8d020301000102818100b595778383c4afdbab95d2bfed12b3f93bb0a73a7ad952f44d7185fd9ec6c34de8f03a48770f2009c8580bcd275e9632714e9a5e3f32f29dc55474b2329ff0ebc08b3ffcb35bc96e6516b483df80a4a59cceb71918cbabf91564e64a39d7e35dce21cb3031824fdbc845dba6458852ec16af5dddf51a8397a8797ae0337b1439024100ea0eb1b914158c70db39031dd8904d6f18f408c85fbbc592d7d20dee7986969efbda081fdf8bc40e1b1336d6b638110c836bfdc3f314560d2e49cd4fbde1e20b024100e32a4e793b574c9c4a94c8803db5152141e72d03de64e54ef2c8ed104988ca780cd11397bc359630d01b97ebd87067c5451ba777cf045ca23f5912f1031308c702406dfcdbbd5a57c9f85abc4edf9e9e29153507b07ce0a7ef6f52e60dcfebe1b8341babd8b789a837485da6c8d55b29bbb142ace3c24a1f5b54b454d01b51e2ad03024100bd6a2b60dee01e1b3bfcef6a2f09ed027c273cdbbaf6ba55a80f6dcc64e4509ee560f84b4f3e076bd03b11e42fe71a3fdd2dffe7e0902c8584f8cad877cdc945024100aa512fa4ada69881f1d8bb8ad6614f192b83200aef5edf4811313d5ef30a86cbd0a90f7b025c71ea06ec6b34db6306c86b1040670fd8654ad7291d066d06d031"
2572 const hexPKCS1TestECKey = "3081a40201010430bdb9839c08ee793d1157886a7a758a3c8b2a17a4df48f17ace57c72c56b4723cf21dcda21d4e1ad57ff034f19fcfd98ea00706052b81040022a16403620004feea808b5ee2429cfcce13c32160e1c960990bd050bb0fdf7222f3decd0a55008e32a6aa3c9062051c4cba92a7a3b178b24567412d43cdd2f882fa5addddd726fe3e208d2c26d733a773a597abb749714df7256ead5105fa6e7b3650de236b50"
2573
2574 var pkcs1MismatchKeyTests = []struct {
2575 hexKey string
2576 errorContains string
2577 }{
2578 {hexKey: hexPKCS1TestPKCS8Key, errorContains: "use ParsePKCS8PrivateKey instead"},
2579 {hexKey: hexPKCS1TestECKey, errorContains: "use ParseECPrivateKey instead"},
2580 }
2581
2582 func TestPKCS1MismatchKeyFormat(t *testing.T) {
2583 for i, test := range pkcs1MismatchKeyTests {
2584 derBytes, _ := hex.DecodeString(test.hexKey)
2585 _, err := ParsePKCS1PrivateKey(derBytes)
2586 if !strings.Contains(err.Error(), test.errorContains) {
2587 t.Errorf("#%d: expected error containing %q, got %s", i, test.errorContains, err)
2588 }
2589 }
2590 }
2591
2592 func TestCreateRevocationList(t *testing.T) {
2593 ec256Priv, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
2594 if err != nil {
2595 t.Fatalf("Failed to generate ECDSA P256 key: %s", err)
2596 }
2597 _, ed25519Priv, err := ed25519.GenerateKey(rand.Reader)
2598 if err != nil {
2599 t.Fatalf("Failed to generate Ed25519 key: %s", err)
2600 }
2601
2602
2603
2604 utf8CAStr := "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"
2605 utf8CABytes, _ := base64.StdEncoding.DecodeString(utf8CAStr)
2606 utf8CA, _ := ParseCertificate(utf8CABytes)
2607
2608 utf8KeyStr := "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"
2609 utf8KeyBytes, _ := base64.StdEncoding.DecodeString(utf8KeyStr)
2610 utf8KeyRaw, _ := ParsePKCS8PrivateKey(utf8KeyBytes)
2611 utf8Key := utf8KeyRaw.(crypto.Signer)
2612
2613 type test struct {
2614 name string
2615 key crypto.Signer
2616 issuer *Certificate
2617 template *RevocationList
2618 expectedError string
2619 }
2620 tests := []test{
2621 {
2622 name: "nil template",
2623 key: ec256Priv,
2624 issuer: nil,
2625 template: nil,
2626 expectedError: "x509: template can not be nil",
2627 },
2628 {
2629 name: "nil issuer",
2630 key: ec256Priv,
2631 issuer: nil,
2632 template: &RevocationList{},
2633 expectedError: "x509: issuer can not be nil",
2634 },
2635 {
2636 name: "issuer doesn't have crlSign key usage bit set",
2637 key: ec256Priv,
2638 issuer: &Certificate{
2639 KeyUsage: KeyUsageCertSign,
2640 },
2641 template: &RevocationList{},
2642 expectedError: "x509: issuer must have the crlSign key usage bit set",
2643 },
2644 {
2645 name: "issuer missing SubjectKeyId",
2646 key: ec256Priv,
2647 issuer: &Certificate{
2648 KeyUsage: KeyUsageCRLSign,
2649 },
2650 template: &RevocationList{},
2651 expectedError: "x509: issuer certificate doesn't contain a subject key identifier",
2652 },
2653 {
2654 name: "nextUpdate before thisUpdate",
2655 key: ec256Priv,
2656 issuer: &Certificate{
2657 KeyUsage: KeyUsageCRLSign,
2658 Subject: pkix.Name{
2659 CommonName: "testing",
2660 },
2661 SubjectKeyId: []byte{1, 2, 3},
2662 },
2663 template: &RevocationList{
2664 ThisUpdate: time.Time{}.Add(time.Hour),
2665 NextUpdate: time.Time{},
2666 },
2667 expectedError: "x509: template.ThisUpdate is after template.NextUpdate",
2668 },
2669 {
2670 name: "nil Number",
2671 key: ec256Priv,
2672 issuer: &Certificate{
2673 KeyUsage: KeyUsageCRLSign,
2674 Subject: pkix.Name{
2675 CommonName: "testing",
2676 },
2677 SubjectKeyId: []byte{1, 2, 3},
2678 },
2679 template: &RevocationList{
2680 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2681 NextUpdate: time.Time{}.Add(time.Hour * 48),
2682 },
2683 expectedError: "x509: template contains nil Number field",
2684 },
2685 {
2686 name: "long Number",
2687 key: ec256Priv,
2688 issuer: &Certificate{
2689 KeyUsage: KeyUsageCRLSign,
2690 Subject: pkix.Name{
2691 CommonName: "testing",
2692 },
2693 SubjectKeyId: []byte{1, 2, 3},
2694 },
2695 template: &RevocationList{
2696 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2697 NextUpdate: time.Time{}.Add(time.Hour * 48),
2698 Number: big.NewInt(0).SetBytes(append([]byte{1}, make([]byte, 20)...)),
2699 },
2700 expectedError: "x509: CRL number exceeds 20 octets",
2701 },
2702 {
2703 name: "long Number (20 bytes, MSB set)",
2704 key: ec256Priv,
2705 issuer: &Certificate{
2706 KeyUsage: KeyUsageCRLSign,
2707 Subject: pkix.Name{
2708 CommonName: "testing",
2709 },
2710 SubjectKeyId: []byte{1, 2, 3},
2711 },
2712 template: &RevocationList{
2713 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2714 NextUpdate: time.Time{}.Add(time.Hour * 48),
2715 Number: big.NewInt(0).SetBytes(append([]byte{255}, make([]byte, 19)...)),
2716 },
2717 expectedError: "x509: CRL number exceeds 20 octets",
2718 },
2719 {
2720 name: "invalid signature algorithm",
2721 key: ec256Priv,
2722 issuer: &Certificate{
2723 KeyUsage: KeyUsageCRLSign,
2724 Subject: pkix.Name{
2725 CommonName: "testing",
2726 },
2727 SubjectKeyId: []byte{1, 2, 3},
2728 },
2729 template: &RevocationList{
2730 SignatureAlgorithm: SHA256WithRSA,
2731 RevokedCertificates: []pkix.RevokedCertificate{
2732 {
2733 SerialNumber: big.NewInt(2),
2734 RevocationTime: time.Time{}.Add(time.Hour),
2735 },
2736 },
2737 Number: big.NewInt(5),
2738 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2739 NextUpdate: time.Time{}.Add(time.Hour * 48),
2740 },
2741 expectedError: "x509: requested SignatureAlgorithm does not match private key type",
2742 },
2743 {
2744 name: "valid",
2745 key: ec256Priv,
2746 issuer: &Certificate{
2747 KeyUsage: KeyUsageCRLSign,
2748 Subject: pkix.Name{
2749 CommonName: "testing",
2750 },
2751 SubjectKeyId: []byte{1, 2, 3},
2752 },
2753 template: &RevocationList{
2754 RevokedCertificateEntries: []RevocationListEntry{
2755 {
2756 SerialNumber: big.NewInt(2),
2757 RevocationTime: time.Time{}.Add(time.Hour),
2758 },
2759 },
2760 Number: big.NewInt(5),
2761 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2762 NextUpdate: time.Time{}.Add(time.Hour * 48),
2763 },
2764 },
2765 {
2766 name: "valid, reason code",
2767 key: ec256Priv,
2768 issuer: &Certificate{
2769 KeyUsage: KeyUsageCRLSign,
2770 Subject: pkix.Name{
2771 CommonName: "testing",
2772 },
2773 SubjectKeyId: []byte{1, 2, 3},
2774 },
2775 template: &RevocationList{
2776 RevokedCertificateEntries: []RevocationListEntry{
2777 {
2778 SerialNumber: big.NewInt(2),
2779 RevocationTime: time.Time{}.Add(time.Hour),
2780 ReasonCode: 1,
2781 },
2782 },
2783 Number: big.NewInt(5),
2784 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2785 NextUpdate: time.Time{}.Add(time.Hour * 48),
2786 },
2787 },
2788 {
2789 name: "valid, extra entry extension",
2790 key: ec256Priv,
2791 issuer: &Certificate{
2792 KeyUsage: KeyUsageCRLSign,
2793 Subject: pkix.Name{
2794 CommonName: "testing",
2795 },
2796 SubjectKeyId: []byte{1, 2, 3},
2797 },
2798 template: &RevocationList{
2799 RevokedCertificateEntries: []RevocationListEntry{
2800 {
2801 SerialNumber: big.NewInt(2),
2802 RevocationTime: time.Time{}.Add(time.Hour),
2803 ExtraExtensions: []pkix.Extension{
2804 {
2805 Id: []int{2, 5, 29, 99},
2806 Value: []byte{5, 0},
2807 },
2808 },
2809 },
2810 },
2811 Number: big.NewInt(5),
2812 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2813 NextUpdate: time.Time{}.Add(time.Hour * 48),
2814 },
2815 },
2816 {
2817 name: "valid, Ed25519 key",
2818 key: ed25519Priv,
2819 issuer: &Certificate{
2820 KeyUsage: KeyUsageCRLSign,
2821 Subject: pkix.Name{
2822 CommonName: "testing",
2823 },
2824 SubjectKeyId: []byte{1, 2, 3},
2825 },
2826 template: &RevocationList{
2827 RevokedCertificateEntries: []RevocationListEntry{
2828 {
2829 SerialNumber: big.NewInt(2),
2830 RevocationTime: time.Time{}.Add(time.Hour),
2831 },
2832 },
2833 Number: big.NewInt(5),
2834 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2835 NextUpdate: time.Time{}.Add(time.Hour * 48),
2836 },
2837 },
2838 {
2839 name: "valid, non-default signature algorithm",
2840 key: ec256Priv,
2841 issuer: &Certificate{
2842 KeyUsage: KeyUsageCRLSign,
2843 Subject: pkix.Name{
2844 CommonName: "testing",
2845 },
2846 SubjectKeyId: []byte{1, 2, 3},
2847 },
2848 template: &RevocationList{
2849 SignatureAlgorithm: ECDSAWithSHA512,
2850 RevokedCertificateEntries: []RevocationListEntry{
2851 {
2852 SerialNumber: big.NewInt(2),
2853 RevocationTime: time.Time{}.Add(time.Hour),
2854 },
2855 },
2856 Number: big.NewInt(5),
2857 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2858 NextUpdate: time.Time{}.Add(time.Hour * 48),
2859 },
2860 },
2861 {
2862 name: "valid, extra extension",
2863 key: ec256Priv,
2864 issuer: &Certificate{
2865 KeyUsage: KeyUsageCRLSign,
2866 Subject: pkix.Name{
2867 CommonName: "testing",
2868 },
2869 SubjectKeyId: []byte{1, 2, 3},
2870 },
2871 template: &RevocationList{
2872 RevokedCertificateEntries: []RevocationListEntry{
2873 {
2874 SerialNumber: big.NewInt(2),
2875 RevocationTime: time.Time{}.Add(time.Hour),
2876 },
2877 },
2878 Number: big.NewInt(5),
2879 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2880 NextUpdate: time.Time{}.Add(time.Hour * 48),
2881 ExtraExtensions: []pkix.Extension{
2882 {
2883 Id: []int{2, 5, 29, 99},
2884 Value: []byte{5, 0},
2885 },
2886 },
2887 },
2888 },
2889 {
2890 name: "valid, deprecated entries with extension",
2891 key: ec256Priv,
2892 issuer: &Certificate{
2893 KeyUsage: KeyUsageCRLSign,
2894 Subject: pkix.Name{
2895 CommonName: "testing",
2896 },
2897 SubjectKeyId: []byte{1, 2, 3},
2898 },
2899 template: &RevocationList{
2900 RevokedCertificates: []pkix.RevokedCertificate{
2901 {
2902 SerialNumber: big.NewInt(2),
2903 RevocationTime: time.Time{}.Add(time.Hour),
2904 Extensions: []pkix.Extension{
2905 {
2906 Id: []int{2, 5, 29, 99},
2907 Value: []byte{5, 0},
2908 },
2909 },
2910 },
2911 },
2912 Number: big.NewInt(5),
2913 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2914 NextUpdate: time.Time{}.Add(time.Hour * 48),
2915 },
2916 },
2917 {
2918 name: "valid, empty list",
2919 key: ec256Priv,
2920 issuer: &Certificate{
2921 KeyUsage: KeyUsageCRLSign,
2922 Subject: pkix.Name{
2923 CommonName: "testing",
2924 },
2925 SubjectKeyId: []byte{1, 2, 3},
2926 },
2927 template: &RevocationList{
2928 Number: big.NewInt(5),
2929 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2930 NextUpdate: time.Time{}.Add(time.Hour * 48),
2931 },
2932 },
2933 {
2934 name: "valid CA with utf8 Subject fields including Email, empty list",
2935 key: utf8Key,
2936 issuer: utf8CA,
2937 template: &RevocationList{
2938 Number: big.NewInt(5),
2939 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2940 NextUpdate: time.Time{}.Add(time.Hour * 48),
2941 },
2942 },
2943 }
2944
2945 if fips140.Version() != "v1.0.0" {
2946 mldsaPriv, err := mldsa.GenerateKey(mldsa.MLDSA44())
2947 if err != nil {
2948 t.Fatalf("Failed to generate ML-DSA-44 key: %s", err)
2949 }
2950 tests = append(tests, test{
2951 name: "valid, ML-DSA-44 key",
2952 key: mldsaPriv,
2953 issuer: &Certificate{
2954 KeyUsage: KeyUsageCRLSign,
2955 Subject: pkix.Name{
2956 CommonName: "testing",
2957 },
2958 SubjectKeyId: []byte{1, 2, 3},
2959 },
2960 template: &RevocationList{
2961 RevokedCertificateEntries: []RevocationListEntry{
2962 {
2963 SerialNumber: big.NewInt(2),
2964 RevocationTime: time.Time{}.Add(time.Hour),
2965 },
2966 },
2967 Number: big.NewInt(5),
2968 ThisUpdate: time.Time{}.Add(time.Hour * 24),
2969 NextUpdate: time.Time{}.Add(time.Hour * 48),
2970 },
2971 })
2972 }
2973
2974 for _, tc := range tests {
2975 t.Run(tc.name, func(t *testing.T) {
2976 crl, err := CreateRevocationList(rand.Reader, tc.template, tc.issuer, tc.key)
2977 if err != nil && tc.expectedError == "" {
2978 t.Fatalf("CreateRevocationList failed unexpectedly: %s", err)
2979 } else if err != nil && tc.expectedError != err.Error() {
2980 t.Fatalf("CreateRevocationList failed unexpectedly, wanted: %s, got: %s", tc.expectedError, err)
2981 } else if err == nil && tc.expectedError != "" {
2982 t.Fatalf("CreateRevocationList didn't fail, expected: %s", tc.expectedError)
2983 }
2984 if tc.expectedError != "" {
2985 return
2986 }
2987
2988 parsedCRL, err := ParseRevocationList(crl)
2989 if err != nil {
2990 t.Fatalf("Failed to parse generated CRL: %s", err)
2991 }
2992
2993 if tc.template.SignatureAlgorithm != UnknownSignatureAlgorithm &&
2994 parsedCRL.SignatureAlgorithm != tc.template.SignatureAlgorithm {
2995 t.Fatalf("SignatureAlgorithm mismatch: got %v; want %v.", parsedCRL.SignatureAlgorithm,
2996 tc.template.SignatureAlgorithm)
2997 }
2998
2999 if len(tc.template.RevokedCertificates) > 0 {
3000 if !reflect.DeepEqual(parsedCRL.RevokedCertificates, tc.template.RevokedCertificates) {
3001 t.Fatalf("RevokedCertificates mismatch: got %v; want %v.",
3002 parsedCRL.RevokedCertificates, tc.template.RevokedCertificates)
3003 }
3004 } else {
3005 if len(parsedCRL.RevokedCertificateEntries) != len(tc.template.RevokedCertificateEntries) {
3006 t.Fatalf("RevokedCertificateEntries length mismatch: got %d; want %d.",
3007 len(parsedCRL.RevokedCertificateEntries),
3008 len(tc.template.RevokedCertificateEntries))
3009 }
3010 for i, rce := range parsedCRL.RevokedCertificateEntries {
3011 expected := tc.template.RevokedCertificateEntries[i]
3012 if rce.SerialNumber.Cmp(expected.SerialNumber) != 0 {
3013 t.Fatalf("RevocationListEntry serial mismatch: got %d; want %d.",
3014 rce.SerialNumber, expected.SerialNumber)
3015 }
3016 if !rce.RevocationTime.Equal(expected.RevocationTime) {
3017 t.Fatalf("RevocationListEntry revocation time mismatch: got %v; want %v.",
3018 rce.RevocationTime, expected.RevocationTime)
3019 }
3020 if rce.ReasonCode != expected.ReasonCode {
3021 t.Fatalf("RevocationListEntry reason code mismatch: got %d; want %d.",
3022 rce.ReasonCode, expected.ReasonCode)
3023 }
3024 }
3025 }
3026
3027 if len(parsedCRL.Extensions) != 2+len(tc.template.ExtraExtensions) {
3028 t.Fatalf("Generated CRL has wrong number of extensions, wanted: %d, got: %d", 2+len(tc.template.ExtraExtensions), len(parsedCRL.Extensions))
3029 }
3030 expectedAKI, err := asn1.Marshal(authKeyId{Id: tc.issuer.SubjectKeyId})
3031 if err != nil {
3032 t.Fatalf("asn1.Marshal failed: %s", err)
3033 }
3034 akiExt := pkix.Extension{
3035 Id: oidExtensionAuthorityKeyId,
3036 Value: expectedAKI,
3037 }
3038 if !reflect.DeepEqual(parsedCRL.Extensions[0], akiExt) {
3039 t.Fatalf("Unexpected first extension: got %v, want %v",
3040 parsedCRL.Extensions[0], akiExt)
3041 }
3042 expectedNum, err := asn1.Marshal(tc.template.Number)
3043 if err != nil {
3044 t.Fatalf("asn1.Marshal failed: %s", err)
3045 }
3046 crlExt := pkix.Extension{
3047 Id: oidExtensionCRLNumber,
3048 Value: expectedNum,
3049 }
3050 if !reflect.DeepEqual(parsedCRL.Extensions[1], crlExt) {
3051 t.Fatalf("Unexpected second extension: got %v, want %v",
3052 parsedCRL.Extensions[1], crlExt)
3053 }
3054
3055
3056
3057
3058
3059
3060 if len(tc.issuer.RawSubject) > 0 {
3061 issuerSubj, err := subjectBytes(tc.issuer)
3062 if err != nil {
3063 t.Fatalf("failed to get issuer subject: %s", err)
3064 }
3065 if !bytes.Equal(issuerSubj, parsedCRL.RawIssuer) {
3066 t.Fatalf("Unexpected issuer subject; wanted: %v, got: %v", hex.EncodeToString(issuerSubj), hex.EncodeToString(parsedCRL.RawIssuer))
3067 }
3068 } else {
3069
3070
3071
3072
3073 issuerRDN := tc.issuer.Subject.ToRDNSequence()
3074 var caIssuer pkix.Name
3075 caIssuer.FillFromRDNSequence(&issuerRDN)
3076 if !reflect.DeepEqual(caIssuer, parsedCRL.Issuer) {
3077 t.Fatalf("Expected issuer.Subject, parsedCRL.Issuer to be the same; wanted: %#v, got: %#v", caIssuer, parsedCRL.Issuer)
3078 }
3079 }
3080
3081 if len(parsedCRL.Extensions[2:]) == 0 && len(tc.template.ExtraExtensions) == 0 {
3082
3083
3084 return
3085 }
3086 if !reflect.DeepEqual(parsedCRL.Extensions[2:], tc.template.ExtraExtensions) {
3087 t.Fatalf("Extensions mismatch: got %v; want %v.",
3088 parsedCRL.Extensions[2:], tc.template.ExtraExtensions)
3089 }
3090
3091 if tc.template.Number != nil && parsedCRL.Number == nil {
3092 t.Fatalf("Generated CRL missing Number: got nil, want %s",
3093 tc.template.Number.String())
3094 }
3095 if tc.template.Number != nil && tc.template.Number.Cmp(parsedCRL.Number) != 0 {
3096 t.Fatalf("Generated CRL has wrong Number: got %s, want %s",
3097 parsedCRL.Number.String(), tc.template.Number.String())
3098 }
3099 if !bytes.Equal(parsedCRL.AuthorityKeyId, tc.issuer.SubjectKeyId) {
3100 t.Fatalf("Generated CRL has wrong AuthorityKeyId: got %x, want %x",
3101 parsedCRL.AuthorityKeyId, tc.issuer.SubjectKeyId)
3102 }
3103 })
3104 }
3105 }
3106
3107 func TestRSAPSAParameters(t *testing.T) {
3108 generateParams := func(hashFunc crypto.Hash) []byte {
3109 var hashOID asn1.ObjectIdentifier
3110
3111 switch hashFunc {
3112 case crypto.SHA256:
3113 hashOID = oidSHA256
3114 case crypto.SHA384:
3115 hashOID = oidSHA384
3116 case crypto.SHA512:
3117 hashOID = oidSHA512
3118 }
3119
3120 params := pssParameters{
3121 Hash: pkix.AlgorithmIdentifier{
3122 Algorithm: hashOID,
3123 Parameters: asn1.NullRawValue,
3124 },
3125 MGF: pkix.AlgorithmIdentifier{
3126 Algorithm: oidMGF1,
3127 },
3128 SaltLength: hashFunc.Size(),
3129 TrailerField: 1,
3130 }
3131
3132 mgf1Params := pkix.AlgorithmIdentifier{
3133 Algorithm: hashOID,
3134 Parameters: asn1.NullRawValue,
3135 }
3136
3137 var err error
3138 params.MGF.Parameters.FullBytes, err = asn1.Marshal(mgf1Params)
3139 if err != nil {
3140 t.Fatalf("failed to marshal MGF parameters: %s", err)
3141 }
3142
3143 serialized, err := asn1.Marshal(params)
3144 if err != nil {
3145 t.Fatalf("failed to marshal parameters: %s", err)
3146 }
3147
3148 return serialized
3149 }
3150
3151 for _, detail := range signatureAlgorithmDetails {
3152 if !detail.isRSAPSS {
3153 continue
3154 }
3155 generated := generateParams(detail.hash)
3156 if !bytes.Equal(detail.params.FullBytes, generated) {
3157 t.Errorf("hardcoded parameters for %s didn't match generated parameters: got (generated) %x, wanted (hardcoded) %x", detail.hash, generated, detail.params.FullBytes)
3158 }
3159 }
3160 }
3161
3162 func TestUnknownExtKey(t *testing.T) {
3163 const errorContains = "unknown extended key usage"
3164
3165 template := &Certificate{
3166 SerialNumber: big.NewInt(10),
3167 DNSNames: []string{"foo"},
3168 ExtKeyUsage: []ExtKeyUsage{ExtKeyUsage(-1)},
3169 }
3170
3171 _, err := CreateCertificate(rand.Reader, template, template, testPrivateKey.Public(), testPrivateKey)
3172 if !strings.Contains(err.Error(), errorContains) {
3173 t.Errorf("expected error containing %q, got %s", errorContains, err)
3174 }
3175 }
3176
3177 func TestIA5SANEnforcement(t *testing.T) {
3178 k, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
3179 if err != nil {
3180 t.Fatalf("ecdsa.GenerateKey failed: %s", err)
3181 }
3182
3183 testURL, err := url.Parse("https://example.com/")
3184 if err != nil {
3185 t.Fatalf("url.Parse failed: %s", err)
3186 }
3187 testURL.RawQuery = "∞"
3188
3189 marshalTests := []struct {
3190 name string
3191 template *Certificate
3192 expectedError string
3193 }{
3194 {
3195 name: "marshal: unicode dNSName",
3196 template: &Certificate{
3197 SerialNumber: big.NewInt(0),
3198 DNSNames: []string{"∞"},
3199 },
3200 expectedError: "x509: \"∞\" cannot be encoded as an IA5String",
3201 },
3202 {
3203 name: "marshal: unicode rfc822Name",
3204 template: &Certificate{
3205 SerialNumber: big.NewInt(0),
3206 EmailAddresses: []string{"∞"},
3207 },
3208 expectedError: "x509: \"∞\" cannot be encoded as an IA5String",
3209 },
3210 {
3211 name: "marshal: unicode uniformResourceIdentifier",
3212 template: &Certificate{
3213 SerialNumber: big.NewInt(0),
3214 URIs: []*url.URL{testURL},
3215 },
3216 expectedError: "x509: \"https://example.com/?∞\" cannot be encoded as an IA5String",
3217 },
3218 }
3219
3220 for _, tc := range marshalTests {
3221 t.Run(tc.name, func(t *testing.T) {
3222 _, err := CreateCertificate(rand.Reader, tc.template, tc.template, k.Public(), k)
3223 if err == nil {
3224 t.Errorf("expected CreateCertificate to fail with template: %v", tc.template)
3225 } else if err.Error() != tc.expectedError {
3226 t.Errorf("unexpected error: got %q, want %q", err.Error(), tc.expectedError)
3227 }
3228 })
3229 }
3230
3231 unmarshalTests := []struct {
3232 name string
3233 cert string
3234 expectedError string
3235 }{
3236 {
3237 name: "unmarshal: unicode dNSName",
3238 cert: "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",
3239 expectedError: "x509: SAN dNSName is malformed",
3240 },
3241 {
3242 name: "unmarshal: unicode rfc822Name",
3243 cert: "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",
3244 expectedError: "x509: SAN rfc822Name is malformed",
3245 },
3246 {
3247 name: "unmarshal: unicode uniformResourceIdentifier",
3248 cert: "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",
3249 expectedError: "x509: SAN uniformResourceIdentifier is malformed",
3250 },
3251 }
3252
3253 for _, tc := range unmarshalTests {
3254 der, err := hex.DecodeString(tc.cert)
3255 if err != nil {
3256 t.Fatalf("failed to decode test cert: %s", err)
3257 }
3258 _, err = ParseCertificate(der)
3259 if err == nil {
3260 t.Error("expected CreateCertificate to fail")
3261 } else if err.Error() != tc.expectedError {
3262 t.Errorf("unexpected error: got %q, want %q", err.Error(), tc.expectedError)
3263 }
3264 }
3265 }
3266
3267 func BenchmarkCreateCertificate(b *testing.B) {
3268 template := &Certificate{
3269 SerialNumber: big.NewInt(10),
3270 DNSNames: []string{"example.com"},
3271 }
3272 tests := []struct {
3273 name string
3274 gen func() crypto.Signer
3275 }{
3276 {
3277 name: "RSA 2048",
3278 gen: func() crypto.Signer {
3279 k, err := rsa.GenerateKey(rand.Reader, 2048)
3280 if err != nil {
3281 b.Fatalf("failed to generate test key: %s", err)
3282 }
3283 return k
3284 },
3285 },
3286 {
3287 name: "ECDSA P256",
3288 gen: func() crypto.Signer {
3289 k, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
3290 if err != nil {
3291 b.Fatalf("failed to generate test key: %s", err)
3292 }
3293 return k
3294 },
3295 },
3296 }
3297
3298 for _, tc := range tests {
3299 k := tc.gen()
3300 b.ResetTimer()
3301 b.Run(tc.name, func(b *testing.B) {
3302 for i := 0; i < b.N; i++ {
3303 _, err := CreateCertificate(rand.Reader, template, template, k.Public(), k)
3304 if err != nil {
3305 b.Fatalf("failed to create certificate: %s", err)
3306 }
3307 }
3308 })
3309 }
3310 }
3311
3312 type brokenSigner struct {
3313 pub crypto.PublicKey
3314 }
3315
3316 func (bs *brokenSigner) Public() crypto.PublicKey {
3317 return bs.pub
3318 }
3319
3320 func (bs *brokenSigner) Sign(_ io.Reader, _ []byte, _ crypto.SignerOpts) ([]byte, error) {
3321 return []byte{1, 2, 3}, nil
3322 }
3323
3324 func TestCreateCertificateBrokenSigner(t *testing.T) {
3325 template := &Certificate{
3326 SerialNumber: big.NewInt(10),
3327 DNSNames: []string{"example.com"},
3328 }
3329 expectedErr := "signature returned by signer is invalid"
3330 _, err := CreateCertificate(rand.Reader, template, template, testPrivateKey.Public(), &brokenSigner{testPrivateKey.Public()})
3331 if err == nil {
3332 t.Fatal("expected CreateCertificate to fail with a broken signer")
3333 } else if !strings.Contains(err.Error(), expectedErr) {
3334 t.Fatalf("CreateCertificate returned an unexpected error: got %q, want %q", err, expectedErr)
3335 }
3336 }
3337
3338 func TestMismatchedTemplateSignatureAlgorithm(t *testing.T) {
3339 rsaPriv := testPrivateKey
3340 ecdsaPriv, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
3341 if err != nil {
3342 t.Fatalf("Failed to generate ECDSA key: %s", err)
3343 }
3344 _, ed25519Priv, err := ed25519.GenerateKey(rand.Reader)
3345 if err != nil {
3346 t.Fatalf("Failed to generate Ed25519 key: %s", err)
3347 }
3348
3349 var mldsa44Priv, mldsa87Priv crypto.Signer
3350 if fips140.Version() != "v1.0.0" {
3351 k, err := mldsa.GenerateKey(mldsa.MLDSA44())
3352 if err != nil {
3353 t.Fatalf("Failed to generate ML-DSA-44 key: %s", err)
3354 }
3355 mldsa44Priv = k
3356 k, err = mldsa.GenerateKey(mldsa.MLDSA87())
3357 if err != nil {
3358 t.Fatalf("Failed to generate ML-DSA-87 key: %s", err)
3359 }
3360 mldsa87Priv = k
3361 }
3362
3363 const mismatchErr = "x509: requested SignatureAlgorithm does not match private key type"
3364 const mldsaParamsErr = "x509: requested SignatureAlgorithm does not match ML-DSA parameters"
3365
3366 type test struct {
3367 name string
3368 key crypto.Signer
3369 sigAlgo SignatureAlgorithm
3370 wantErr string
3371 wantAlgo SignatureAlgorithm
3372 }
3373 tests := []test{
3374
3375
3376 {"RSA-key/ECDSA-algo", rsaPriv, ECDSAWithSHA256, mismatchErr, 0},
3377 {"RSA-key/Ed25519-algo", rsaPriv, PureEd25519, mismatchErr, 0},
3378 {"ECDSA-key/RSA-algo", ecdsaPriv, SHA256WithRSA, mismatchErr, 0},
3379 {"ECDSA-key/RSAPSS-algo", ecdsaPriv, SHA256WithRSAPSS, mismatchErr, 0},
3380 {"ECDSA-key/Ed25519-algo", ecdsaPriv, PureEd25519, mismatchErr, 0},
3381 {"Ed25519-key/ECDSA-algo", ed25519Priv, ECDSAWithSHA256, mismatchErr, 0},
3382 {"Ed25519-key/RSA-algo", ed25519Priv, SHA256WithRSA, mismatchErr, 0},
3383
3384
3385
3386 {"RSA-key/PKCS1v15-algo", rsaPriv, SHA256WithRSA, "", SHA256WithRSA},
3387 {"RSA-key/PSS-algo", rsaPriv, SHA256WithRSAPSS, "", SHA256WithRSAPSS},
3388 }
3389
3390 if mldsa44Priv != nil {
3391 tests = append(tests,
3392 test{"MLDSA-key/ECDSA-algo", mldsa44Priv, ECDSAWithSHA256, mismatchErr, 0},
3393 test{"ECDSA-key/MLDSA-algo", ecdsaPriv, MLDSA44, mismatchErr, 0},
3394
3395
3396
3397 test{"MLDSA44-key/MLDSA87-algo", mldsa44Priv, MLDSA87, mldsaParamsErr, 0},
3398 test{"MLDSA87-key/MLDSA44-algo", mldsa87Priv, MLDSA44, mldsaParamsErr, 0},
3399
3400 test{"MLDSA44-key/MLDSA44-algo", mldsa44Priv, MLDSA44, "", MLDSA44},
3401 test{"MLDSA87-key/MLDSA87-algo", mldsa87Priv, MLDSA87, "", MLDSA87},
3402 )
3403 }
3404
3405 check := func(t *testing.T, op string, err error, wantErr string) {
3406 t.Helper()
3407 if wantErr == "" {
3408 if err != nil {
3409 t.Errorf("%s: unexpected error: %v", op, err)
3410 }
3411 return
3412 }
3413 if err == nil {
3414 t.Errorf("%s: expected error containing %q, got nil", op, wantErr)
3415 return
3416 }
3417 if !strings.Contains(err.Error(), wantErr) {
3418 t.Errorf("%s: error = %q, want substring %q", op, err, wantErr)
3419 }
3420 }
3421
3422 for _, tc := range tests {
3423 t.Run(tc.name, func(t *testing.T) {
3424 certTmpl := &Certificate{
3425 SerialNumber: big.NewInt(1),
3426 Subject: pkix.Name{CommonName: "test"},
3427 SignatureAlgorithm: tc.sigAlgo,
3428 }
3429 certDER, err := CreateCertificate(rand.Reader, certTmpl, certTmpl, tc.key.Public(), tc.key)
3430 check(t, "CreateCertificate", err, tc.wantErr)
3431 if tc.wantErr == "" && err == nil {
3432 cert, err := ParseCertificate(certDER)
3433 if err != nil {
3434 t.Fatalf("ParseCertificate: %v", err)
3435 }
3436 if cert.SignatureAlgorithm != tc.wantAlgo {
3437 t.Errorf("Certificate.SignatureAlgorithm = %v, want %v", cert.SignatureAlgorithm, tc.wantAlgo)
3438 }
3439 }
3440
3441 csrTmpl := &CertificateRequest{
3442 Subject: pkix.Name{CommonName: "test"},
3443 SignatureAlgorithm: tc.sigAlgo,
3444 }
3445 csrDER, err := CreateCertificateRequest(rand.Reader, csrTmpl, tc.key)
3446 check(t, "CreateCertificateRequest", err, tc.wantErr)
3447 if tc.wantErr == "" && err == nil {
3448 csr, err := ParseCertificateRequest(csrDER)
3449 if err != nil {
3450 t.Fatalf("ParseCertificateRequest: %v", err)
3451 }
3452 if csr.SignatureAlgorithm != tc.wantAlgo {
3453 t.Errorf("CertificateRequest.SignatureAlgorithm = %v, want %v", csr.SignatureAlgorithm, tc.wantAlgo)
3454 }
3455 }
3456
3457 crlIssuer := &Certificate{
3458 KeyUsage: KeyUsageCRLSign,
3459 Subject: pkix.Name{CommonName: "test"},
3460 SubjectKeyId: []byte{1, 2, 3},
3461 }
3462 crlTmpl := &RevocationList{
3463 SignatureAlgorithm: tc.sigAlgo,
3464 Number: big.NewInt(1),
3465 ThisUpdate: time.Time{}.Add(time.Hour * 24),
3466 NextUpdate: time.Time{}.Add(time.Hour * 48),
3467 }
3468 crlDER, err := CreateRevocationList(rand.Reader, crlTmpl, crlIssuer, tc.key)
3469 check(t, "CreateRevocationList", err, tc.wantErr)
3470 if tc.wantErr == "" && err == nil {
3471 crl, err := ParseRevocationList(crlDER)
3472 if err != nil {
3473 t.Fatalf("ParseRevocationList: %v", err)
3474 }
3475 if crl.SignatureAlgorithm != tc.wantAlgo {
3476 t.Errorf("RevocationList.SignatureAlgorithm = %v, want %v", crl.SignatureAlgorithm, tc.wantAlgo)
3477 }
3478 }
3479 })
3480 }
3481 }
3482
3483 func TestCreateCertificateLegacy(t *testing.T) {
3484 sigAlg := MD5WithRSA
3485 template := &Certificate{
3486 SerialNumber: big.NewInt(10),
3487 DNSNames: []string{"example.com"},
3488 SignatureAlgorithm: sigAlg,
3489 }
3490 _, err := CreateCertificate(rand.Reader, template, template, testPrivateKey.Public(), &brokenSigner{testPrivateKey.Public()})
3491 if err == nil {
3492 t.Fatal("CreateCertificate didn't fail when SignatureAlgorithm = MD5WithRSA")
3493 }
3494 }
3495
3496 func (s *CertPool) mustCert(t *testing.T, n int) *Certificate {
3497 c, err := s.lazyCerts[n].getCert()
3498 if err != nil {
3499 t.Fatalf("failed to load cert %d: %v", n, err)
3500 }
3501 return c
3502 }
3503
3504 func allCerts(t *testing.T, p *CertPool) []*Certificate {
3505 all := make([]*Certificate, p.len())
3506 for i := range all {
3507 all[i] = p.mustCert(t, i)
3508 }
3509 return all
3510 }
3511
3512
3513
3514 func certPoolEqual(a, b *CertPool) bool {
3515 if (a != nil) != (b != nil) {
3516 return false
3517 }
3518 if a == nil {
3519 return true
3520 }
3521 if !reflect.DeepEqual(a.byName, b.byName) ||
3522 len(a.lazyCerts) != len(b.lazyCerts) {
3523 return false
3524 }
3525 for i := range a.lazyCerts {
3526 la, lb := a.lazyCerts[i], b.lazyCerts[i]
3527 if !bytes.Equal(la.rawSubject, lb.rawSubject) {
3528 return false
3529 }
3530 ca, err := la.getCert()
3531 if err != nil {
3532 panic(err)
3533 }
3534 cb, err := la.getCert()
3535 if err != nil {
3536 panic(err)
3537 }
3538 if !ca.Equal(cb) {
3539 return false
3540 }
3541 }
3542
3543 return true
3544 }
3545
3546 func TestCertificateRequestRoundtripFields(t *testing.T) {
3547 urlA, err := url.Parse("https://example.com/_")
3548 if err != nil {
3549 t.Fatal(err)
3550 }
3551 urlB, err := url.Parse("https://example.org/_")
3552 if err != nil {
3553 t.Fatal(err)
3554 }
3555 in := &CertificateRequest{
3556 DNSNames: []string{"example.com", "example.org"},
3557 EmailAddresses: []string{"a@example.com", "b@example.com"},
3558 IPAddresses: []net.IP{net.IPv4(192, 0, 2, 0), net.IPv6loopback},
3559 URIs: []*url.URL{urlA, urlB},
3560 }
3561 out := marshalAndParseCSR(t, in)
3562
3563 if !slices.Equal(in.DNSNames, out.DNSNames) {
3564 t.Fatalf("Unexpected DNSNames: got %v, want %v", out.DNSNames, in.DNSNames)
3565 }
3566 if !slices.Equal(in.EmailAddresses, out.EmailAddresses) {
3567 t.Fatalf("Unexpected EmailAddresses: got %v, want %v", out.EmailAddresses, in.EmailAddresses)
3568 }
3569 if len(in.IPAddresses) != len(out.IPAddresses) ||
3570 !in.IPAddresses[0].Equal(out.IPAddresses[0]) ||
3571 !in.IPAddresses[1].Equal(out.IPAddresses[1]) {
3572 t.Fatalf("Unexpected IPAddresses: got %v, want %v", out.IPAddresses, in.IPAddresses)
3573 }
3574 if !reflect.DeepEqual(in.URIs, out.URIs) {
3575 t.Fatalf("Unexpected URIs: got %v, want %v", out.URIs, in.URIs)
3576 }
3577 }
3578
3579 func BenchmarkParseCertificate(b *testing.B) {
3580 cases := []struct {
3581 name string
3582 pem string
3583 }{
3584 {
3585 name: "ecdsa leaf",
3586 pem: `-----BEGIN CERTIFICATE-----
3587 MIIINjCCBx6gAwIBAgIQHdQ6oBMoe/MJAAAAAEHzmTANBgkqhkiG9w0BAQsFADBG
3588 MQswCQYDVQQGEwJVUzEiMCAGA1UEChMZR29vZ2xlIFRydXN0IFNlcnZpY2VzIExM
3589 QzETMBEGA1UEAxMKR1RTIENBIDFDMzAeFw0yMDEyMDgwOTExMzZaFw0yMTAzMDIw
3590 OTExMzVaMBcxFTATBgNVBAMMDCouZ29vZ2xlLmNvbTBZMBMGByqGSM49AgEGCCqG
3591 SM49AwEHA0IABEFYegyHh1AHRS1nar5+zYJgMACcsIQMtg0YMyK/59ml8ERIt/JF
3592 kXM3XIvQuCJhghUawZrrAcAs8djZF1U9M4mjggYYMIIGFDAOBgNVHQ8BAf8EBAMC
3593 B4AwEwYDVR0lBAwwCgYIKwYBBQUHAwEwDAYDVR0TAQH/BAIwADAdBgNVHQ4EFgQU
3594 6SWWF36XBsmXJ6iV0EHPXUFoMbwwHwYDVR0jBBgwFoAUinR/r4XN7pXNPZzQ4kYU
3595 83E1HScwagYIKwYBBQUHAQEEXjBcMCcGCCsGAQUFBzABhhtodHRwOi8vb2NzcC5w
3596 a2kuZ29vZy9ndHMxYzMwMQYIKwYBBQUHMAKGJWh0dHA6Ly9wa2kuZ29vZy9yZXBv
3597 L2NlcnRzL2d0czFjMy5kZXIwggTCBgNVHREEggS5MIIEtYIMKi5nb29nbGUuY29t
3598 gg0qLmFuZHJvaWQuY29tghYqLmFwcGVuZ2luZS5nb29nbGUuY29tggkqLmJkbi5k
3599 ZXaCEiouY2xvdWQuZ29vZ2xlLmNvbYIYKi5jcm93ZHNvdXJjZS5nb29nbGUuY29t
3600 ghgqLmRhdGFjb21wdXRlLmdvb2dsZS5jb22CBiouZy5jb4IOKi5nY3AuZ3Z0Mi5j
3601 b22CESouZ2NwY2RuLmd2dDEuY29tggoqLmdncGh0LmNugg4qLmdrZWNuYXBwcy5j
3602 boIWKi5nb29nbGUtYW5hbHl0aWNzLmNvbYILKi5nb29nbGUuY2GCCyouZ29vZ2xl
3603 LmNsgg4qLmdvb2dsZS5jby5pboIOKi5nb29nbGUuY28uanCCDiouZ29vZ2xlLmNv
3604 LnVrgg8qLmdvb2dsZS5jb20uYXKCDyouZ29vZ2xlLmNvbS5hdYIPKi5nb29nbGUu
3605 Y29tLmJygg8qLmdvb2dsZS5jb20uY2+CDyouZ29vZ2xlLmNvbS5teIIPKi5nb29n
3606 bGUuY29tLnRygg8qLmdvb2dsZS5jb20udm6CCyouZ29vZ2xlLmRlggsqLmdvb2ds
3607 ZS5lc4ILKi5nb29nbGUuZnKCCyouZ29vZ2xlLmh1ggsqLmdvb2dsZS5pdIILKi5n
3608 b29nbGUubmyCCyouZ29vZ2xlLnBsggsqLmdvb2dsZS5wdIISKi5nb29nbGVhZGFw
3609 aXMuY29tgg8qLmdvb2dsZWFwaXMuY26CESouZ29vZ2xlY25hcHBzLmNughQqLmdv
3610 b2dsZWNvbW1lcmNlLmNvbYIRKi5nb29nbGV2aWRlby5jb22CDCouZ3N0YXRpYy5j
3611 boINKi5nc3RhdGljLmNvbYISKi5nc3RhdGljY25hcHBzLmNuggoqLmd2dDEuY29t
3612 ggoqLmd2dDIuY29tghQqLm1ldHJpYy5nc3RhdGljLmNvbYIMKi51cmNoaW4uY29t
3613 ghAqLnVybC5nb29nbGUuY29tghMqLndlYXIuZ2tlY25hcHBzLmNughYqLnlvdXR1
3614 YmUtbm9jb29raWUuY29tgg0qLnlvdXR1YmUuY29tghYqLnlvdXR1YmVlZHVjYXRp
3615 b24uY29tghEqLnlvdXR1YmVraWRzLmNvbYIHKi55dC5iZYILKi55dGltZy5jb22C
3616 GmFuZHJvaWQuY2xpZW50cy5nb29nbGUuY29tggthbmRyb2lkLmNvbYIbZGV2ZWxv
3617 cGVyLmFuZHJvaWQuZ29vZ2xlLmNughxkZXZlbG9wZXJzLmFuZHJvaWQuZ29vZ2xl
3618 LmNuggRnLmNvgghnZ3BodC5jboIMZ2tlY25hcHBzLmNuggZnb28uZ2yCFGdvb2ds
3619 ZS1hbmFseXRpY3MuY29tggpnb29nbGUuY29tgg9nb29nbGVjbmFwcHMuY26CEmdv
3620 b2dsZWNvbW1lcmNlLmNvbYIYc291cmNlLmFuZHJvaWQuZ29vZ2xlLmNuggp1cmNo
3621 aW4uY29tggp3d3cuZ29vLmdsggh5b3V0dS5iZYILeW91dHViZS5jb22CFHlvdXR1
3622 YmVlZHVjYXRpb24uY29tgg95b3V0dWJla2lkcy5jb22CBXl0LmJlMCEGA1UdIAQa
3623 MBgwCAYGZ4EMAQIBMAwGCisGAQQB1nkCBQMwNQYDVR0fBC4wLDAqoCigJoYkaHR0
3624 cDovL2NybC5wa2kuZ29vZy9ndHNyMS9ndHMxYzMuY3JsMBMGCisGAQQB1nkCBAMB
3625 Af8EAgUAMA0GCSqGSIb3DQEBCwUAA4IBAQAlDQm5zY7JcPxcJ9ulfTGsWV/m6Pro
3626 gLYmAlBUPGKy313aetT4Zjz44ZseVtUOKsXVHh4avPA9O+ta1FgkASlbkgJ05ivb
3627 j/+MMqkrLemdMv9Svvx3CNaAq2jJ2E+8GdrA1RzMkiNthJCiRafaPnXnN6hOHGNr
3628 GtqYfMHsvrRHW8J2IPHW0/MUHmJ/NDu/vNchxke2OEfCPLtseo3hJt8l8HbH+yE8
3629 DFrt8YVRi1CLomEyuPJDF4og3O3ZsoXuxcPd9UPxULOCxycdolRw8Iv/Xgr082j3
3630 svXC3HUd3apM2Yy3xJAlk/mUkzVXfdJZ+Zy1huNsUoJ+gM8rmpyGhYyx
3631 -----END CERTIFICATE-----`,
3632 },
3633 {
3634 name: "rsa leaf",
3635 pem: `-----BEGIN CERTIFICATE-----
3636 MIIJXjCCCEagAwIBAgIRAPYaTUsjP4iRBQAAAACHSSgwDQYJKoZIhvcNAQELBQAw
3637 QjELMAkGA1UEBhMCVVMxHjAcBgNVBAoTFUdvb2dsZSBUcnVzdCBTZXJ2aWNlczET
3638 MBEGA1UEAxMKR1RTIENBIDFPMTAeFw0yMTAxMjYwODQ2MzRaFw0yMTA0MjAwODQ2
3639 MzNaMGYxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlhMRYwFAYDVQQH
3640 Ew1Nb3VudGFpbiBWaWV3MRMwEQYDVQQKEwpHb29nbGUgTExDMRUwEwYDVQQDDAwq
3641 Lmdvb2dsZS5jb20wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAwggEKAoIBAQC76xx0
3642 UdZ36/41rZNPfQ/yQ05vsBLUO0d+3uMOhvDlpst+XvIsG6L+vLDgf3RiQRFlei0h
3643 KqqLOtWLDc/y0+OmaaC+8ft1zljBYdvQlAYoZrT79Cc5pAIDq7G1OZ7cC4ahDno/
3644 n46FHjT/UTUAMYa8cKWBaMPneMIsKvn8nMdZzHkfO2nUd6OEecn90XweMvNmx8De
3645 6h5AlIgG3m66hkD/UCSdxn7yJHBQVdHgkfTqzv3sz2YyBQGNi288F1bn541f6khE
3646 fYti1MvXRtkky7yLCQNUG6PtvuSU4cKaNvRklHigf5i1nVdGEuH61gAElZIklSia
3647 OVK46UyU4DGtbdWNAgMBAAGjggYpMIIGJTAOBgNVHQ8BAf8EBAMCBaAwEwYDVR0l
3648 BAwwCgYIKwYBBQUHAwEwDAYDVR0TAQH/BAIwADAdBgNVHQ4EFgQU8zCvllLd3jhB
3649 k//+Wdjo40Q+T3gwHwYDVR0jBBgwFoAUmNH4bhDrz5vsYJ8YkBug630J/SswaAYI
3650 KwYBBQUHAQEEXDBaMCsGCCsGAQUFBzABhh9odHRwOi8vb2NzcC5wa2kuZ29vZy9n
3651 dHMxbzFjb3JlMCsGCCsGAQUFBzAChh9odHRwOi8vcGtpLmdvb2cvZ3NyMi9HVFMx
3652 TzEuY3J0MIIE1wYDVR0RBIIEzjCCBMqCDCouZ29vZ2xlLmNvbYINKi5hbmRyb2lk
3653 LmNvbYIWKi5hcHBlbmdpbmUuZ29vZ2xlLmNvbYIJKi5iZG4uZGV2ghIqLmNsb3Vk
3654 Lmdvb2dsZS5jb22CGCouY3Jvd2Rzb3VyY2UuZ29vZ2xlLmNvbYIYKi5kYXRhY29t
3655 cHV0ZS5nb29nbGUuY29tghMqLmZsYXNoLmFuZHJvaWQuY29tggYqLmcuY2+CDiou
3656 Z2NwLmd2dDIuY29tghEqLmdjcGNkbi5ndnQxLmNvbYIKKi5nZ3BodC5jboIOKi5n
3657 a2VjbmFwcHMuY26CFiouZ29vZ2xlLWFuYWx5dGljcy5jb22CCyouZ29vZ2xlLmNh
3658 ggsqLmdvb2dsZS5jbIIOKi5nb29nbGUuY28uaW6CDiouZ29vZ2xlLmNvLmpwgg4q
3659 Lmdvb2dsZS5jby51a4IPKi5nb29nbGUuY29tLmFygg8qLmdvb2dsZS5jb20uYXWC
3660 DyouZ29vZ2xlLmNvbS5icoIPKi5nb29nbGUuY29tLmNvgg8qLmdvb2dsZS5jb20u
3661 bXiCDyouZ29vZ2xlLmNvbS50coIPKi5nb29nbGUuY29tLnZuggsqLmdvb2dsZS5k
3662 ZYILKi5nb29nbGUuZXOCCyouZ29vZ2xlLmZyggsqLmdvb2dsZS5odYILKi5nb29n
3663 bGUuaXSCCyouZ29vZ2xlLm5sggsqLmdvb2dsZS5wbIILKi5nb29nbGUucHSCEiou
3664 Z29vZ2xlYWRhcGlzLmNvbYIPKi5nb29nbGVhcGlzLmNughEqLmdvb2dsZWNuYXBw
3665 cy5jboIUKi5nb29nbGVjb21tZXJjZS5jb22CESouZ29vZ2xldmlkZW8uY29tggwq
3666 LmdzdGF0aWMuY26CDSouZ3N0YXRpYy5jb22CEiouZ3N0YXRpY2NuYXBwcy5jboIK
3667 Ki5ndnQxLmNvbYIKKi5ndnQyLmNvbYIUKi5tZXRyaWMuZ3N0YXRpYy5jb22CDCou
3668 dXJjaGluLmNvbYIQKi51cmwuZ29vZ2xlLmNvbYITKi53ZWFyLmdrZWNuYXBwcy5j
3669 boIWKi55b3V0dWJlLW5vY29va2llLmNvbYINKi55b3V0dWJlLmNvbYIWKi55b3V0
3670 dWJlZWR1Y2F0aW9uLmNvbYIRKi55b3V0dWJla2lkcy5jb22CByoueXQuYmWCCyou
3671 eXRpbWcuY29tghphbmRyb2lkLmNsaWVudHMuZ29vZ2xlLmNvbYILYW5kcm9pZC5j
3672 b22CG2RldmVsb3Blci5hbmRyb2lkLmdvb2dsZS5jboIcZGV2ZWxvcGVycy5hbmRy
3673 b2lkLmdvb2dsZS5jboIEZy5jb4IIZ2dwaHQuY26CDGdrZWNuYXBwcy5jboIGZ29v
3674 LmdsghRnb29nbGUtYW5hbHl0aWNzLmNvbYIKZ29vZ2xlLmNvbYIPZ29vZ2xlY25h
3675 cHBzLmNughJnb29nbGVjb21tZXJjZS5jb22CGHNvdXJjZS5hbmRyb2lkLmdvb2ds
3676 ZS5jboIKdXJjaGluLmNvbYIKd3d3Lmdvby5nbIIIeW91dHUuYmWCC3lvdXR1YmUu
3677 Y29tghR5b3V0dWJlZWR1Y2F0aW9uLmNvbYIPeW91dHViZWtpZHMuY29tggV5dC5i
3678 ZTAhBgNVHSAEGjAYMAgGBmeBDAECAjAMBgorBgEEAdZ5AgUDMDMGA1UdHwQsMCow
3679 KKAmoCSGImh0dHA6Ly9jcmwucGtpLmdvb2cvR1RTMU8xY29yZS5jcmwwEwYKKwYB
3680 BAHWeQIEAwEB/wQCBQAwDQYJKoZIhvcNAQELBQADggEBAHh9/ozYUGRd+W5akWlM
3681 4WvX808TK2oUISnagbxCCFZ2trpg2oi03CJf4o4o3Je5Qzzz10s22oQY6gPHAR0B
3682 QHzrpqAveQw9D5vd8xjgtQ/SAujPzPKNQee5511rS7/EKW9I83ccd5XhhoEyx8A1
3683 /65RTS+2hKpJKTMkr0yHBPJV7kUW+n/KIef5YaSOA9VYK7hyH0niDpvm9EmoqvWS
3684 U5xAFAe/Xrrq3sxTuDJPQA8alk6h/ql5Klkw6dL53csiPka/MevDqdifWkzuT/6n
3685 YK/ePeJzPD17FA9V+N1rcuF3Wk29AZvCOSasdIkIuE82vGr3dfNrsrn9E9lWIbCr
3686 Qc4=
3687 -----END CERTIFICATE-----`,
3688 },
3689 }
3690 for _, c := range cases {
3691 b.Run(c.name, func(b *testing.B) {
3692 pemBlock, _ := pem.Decode([]byte(c.pem))
3693 b.ReportAllocs()
3694 b.ResetTimer()
3695 for i := 0; i < b.N; i++ {
3696 _, err := ParseCertificate(pemBlock.Bytes)
3697 if err != nil {
3698 b.Fatal(err)
3699 }
3700 }
3701 })
3702 }
3703 }
3704
3705 func TestRawSignatureAlgorithm(t *testing.T) {
3706
3707
3708 checkAI := func(t *testing.T, raw []byte, wantOID asn1.ObjectIdentifier) {
3709 t.Helper()
3710 if len(raw) == 0 {
3711 t.Fatal("RawSignatureAlgorithm is empty")
3712 }
3713 var ai pkix.AlgorithmIdentifier
3714 rest, err := asn1.Unmarshal(raw, &ai)
3715 if err != nil {
3716 t.Fatalf("failed to unmarshal RawSignatureAlgorithm: %s", err)
3717 }
3718 if len(rest) != 0 {
3719 t.Fatalf("trailing data after RawSignatureAlgorithm: %x", rest)
3720 }
3721 if !ai.Algorithm.Equal(wantOID) {
3722 t.Fatalf("unexpected OID: got %v, want %v", ai.Algorithm, wantOID)
3723 }
3724 }
3725
3726 t.Run("Certificate", func(t *testing.T) {
3727 p, _ := pem.Decode([]byte(pemCertificate))
3728 cert, err := ParseCertificate(p.Bytes)
3729 if err != nil {
3730 t.Fatalf("failed to parse certificate: %s", err)
3731 }
3732 checkAI(t, cert.RawSignatureAlgorithm, oidSignatureSHA256WithRSA)
3733 })
3734
3735 priv, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
3736 if err != nil {
3737 t.Fatalf("failed to generate key: %s", err)
3738 }
3739
3740 t.Run("CertificateRequest", func(t *testing.T) {
3741 csrDER, err := CreateCertificateRequest(rand.Reader, &CertificateRequest{}, priv)
3742 if err != nil {
3743 t.Fatalf("failed to create CSR: %s", err)
3744 }
3745 csr, err := ParseCertificateRequest(csrDER)
3746 if err != nil {
3747 t.Fatalf("failed to parse CSR: %s", err)
3748 }
3749 checkAI(t, csr.RawSignatureAlgorithm, oidSignatureECDSAWithSHA256)
3750 })
3751
3752 t.Run("RevocationList", func(t *testing.T) {
3753 issuerTmpl := &Certificate{
3754 SerialNumber: big.NewInt(1),
3755 Subject: pkix.Name{CommonName: "issuer"},
3756 NotBefore: time.Now(),
3757 NotAfter: time.Now().Add(time.Hour),
3758 KeyUsage: KeyUsageCRLSign,
3759 IsCA: true,
3760 BasicConstraintsValid: true,
3761 }
3762 issuerDER, err := CreateCertificate(rand.Reader, issuerTmpl, issuerTmpl, priv.Public(), priv)
3763 if err != nil {
3764 t.Fatalf("failed to create issuer: %s", err)
3765 }
3766 issuer, err := ParseCertificate(issuerDER)
3767 if err != nil {
3768 t.Fatalf("failed to parse issuer: %s", err)
3769 }
3770 crlDER, err := CreateRevocationList(rand.Reader, &RevocationList{
3771 Number: big.NewInt(1),
3772 ThisUpdate: time.Now(),
3773 NextUpdate: time.Now().Add(time.Hour),
3774 }, issuer, priv)
3775 if err != nil {
3776 t.Fatalf("failed to create CRL: %s", err)
3777 }
3778 crl, err := ParseRevocationList(crlDER)
3779 if err != nil {
3780 t.Fatalf("failed to parse CRL: %s", err)
3781 }
3782 checkAI(t, crl.RawSignatureAlgorithm, oidSignatureECDSAWithSHA256)
3783 })
3784 }
3785
3786 func TestParseCertificateRawEquals(t *testing.T) {
3787 p, _ := pem.Decode([]byte(pemCertificate))
3788 cert, err := ParseCertificate(p.Bytes)
3789 if err != nil {
3790 t.Fatalf("failed to parse certificate: %s", err)
3791 }
3792 if !bytes.Equal(p.Bytes, cert.Raw) {
3793 t.Fatalf("unexpected Certificate.Raw\ngot: %x\nwant: %x\n", cert.Raw, p.Bytes)
3794 }
3795 }
3796
3797
3798
3799
3800 const mismatchingSigAlgIDPEM = `-----BEGIN CERTIFICATE-----
3801 MIIBBzCBrqADAgECAgEAMAoGCCqGSM49BAMCMAAwIhgPMDAwMTAxMDEwMDAwMDBa
3802 GA8wMDAxMDEwMTAwMDAwMFowADBZMBMGByqGSM49AgEGCCqGSM49AwEHA0IABOqV
3803 EDuVXxwZgIU3+dOwv1SsMu0xuV48hf7xmK8n7sAMYgllB+96DnPqBeboJj4snYnx
3804 0AcE0PDVQ1l4Z3YXsQWjFTATMBEGA1UdEQEB/wQHMAWCA2FzZDAKBggqhkjOPQQD
3805 AwNIADBFAiBi1jz/T2HT5nAfrD7zsgR+68qh7Erc6Q4qlxYBOgKG4QIhAOtjIn+Q
3806 tA+bq+55P3ntxTOVRq0nv1mwnkjwt9cQR9Fn
3807 -----END CERTIFICATE-----`
3808
3809
3810
3811
3812 const mismatchingSigAlgParamPEM = `-----BEGIN CERTIFICATE-----
3813 MIIBCTCBrqADAgECAgEAMAoGCCqGSM49BAMCMAAwIhgPMDAwMTAxMDEwMDAwMDBa
3814 GA8wMDAxMDEwMTAwMDAwMFowADBZMBMGByqGSM49AgEGCCqGSM49AwEHA0IABOqV
3815 EDuVXxwZgIU3+dOwv1SsMu0xuV48hf7xmK8n7sAMYgllB+96DnPqBeboJj4snYnx
3816 0AcE0PDVQ1l4Z3YXsQWjFTATMBEGA1UdEQEB/wQHMAWCA2FzZDAMBggqhkjOPQQD
3817 AgUAA0gAMEUCIGLWPP9PYdPmcB+sPvOyBH7ryqHsStzpDiqXFgE6AobhAiEA62Mi
3818 f5C0D5ur7nk/ee3FM5VGrSe/WbCeSPC31xBH0Wc=
3819 -----END CERTIFICATE-----`
3820
3821 func TestSigAlgMismatch(t *testing.T) {
3822 for _, certPEM := range []string{mismatchingSigAlgIDPEM, mismatchingSigAlgParamPEM} {
3823 b, _ := pem.Decode([]byte(certPEM))
3824 if b == nil {
3825 t.Fatalf("couldn't decode test certificate")
3826 }
3827 _, err := ParseCertificate(b.Bytes)
3828 if err == nil {
3829 t.Fatalf("expected ParseCertificate to fail")
3830 }
3831 expected := "x509: inner and outer signature algorithm identifiers don't match"
3832 if err.Error() != expected {
3833 t.Errorf("unexpected error from ParseCertificate: got %q, want %q", err.Error(), expected)
3834 }
3835 }
3836 }
3837
3838 const optionalAuthKeyIDPEM = `-----BEGIN CERTIFICATE-----
3839 MIIFEjCCBHugAwIBAgICAQwwDQYJKoZIhvcNAQEFBQAwgbsxJDAiBgNVBAcTG1Zh
3840 bGlDZXJ0IFZhbGlkYXRpb24gTmV0d29yazEXMBUGA1UEChMOVmFsaUNlcnQsIElu
3841 Yy4xNTAzBgNVBAsTLFZhbGlDZXJ0IENsYXNzIDIgUG9saWN5IFZhbGlkYXRpb24g
3842 QXV0aG9yaXR5MSEwHwYDVQQDExhodHRwOi8vd3d3LnZhbGljZXJ0LmNvbS8xIDAe
3843 BgkqhkiG9w0BCQEWEWluZm9AdmFsaWNlcnQuY29tMB4XDTA0MDYyOTE3MzkxNloX
3844 DTI0MDYyOTE3MzkxNlowaDELMAkGA1UEBhMCVVMxJTAjBgNVBAoTHFN0YXJmaWVs
3845 ZCBUZWNobm9sb2dpZXMsIEluYy4xMjAwBgNVBAsTKVN0YXJmaWVsZCBDbGFzcyAy
3846 IENlcnRpZmljYXRpb24gQXV0aG9yaXR5MIIBIDANBgkqhkiG9w0BAQEFAAOCAQ0A
3847 MIIBCAKCAQEAtzLI/ulxpgSFrQwRZN/OTe/IAxiHP6Gr+zymn/DDodrU2G4rU5D7
3848 JKQ+hPCe6F/s5SdE9SimP3ve4CrwyK9TL57KBQGTHo9mHDmnTfpatnMEJWbrd3/n
3849 WcZKmSUUVOsmx/N/GdUwcI+vsEYq/63rKe3Xn6oEh6PU+YmlNF/bQ5GCNtlmPLG4
3850 uYL9nDo+EMg77wZlZnqbGRg9/3FRPDAuX749d3OyXQZswyNWmiuFJpIcpwKz5D8N
3851 rwh5grg2Peqc0zWzvGnK9cyd6P1kjReAM25eSl2ZyR6HtJ0awNVuEzUjXt+bXz3v
3852 1vd2wuo+u3gNHEJnawTY+Nbab4vyRKABqwIBA6OCAfMwggHvMB0GA1UdDgQWBBS/
3853 X7fRzt0fhvRbVazc1xDCDqmI5zCB0gYDVR0jBIHKMIHHoYHBpIG+MIG7MSQwIgYD
3854 VQQHExtWYWxpQ2VydCBWYWxpZGF0aW9uIE5ldHdvcmsxFzAVBgNVBAoTDlZhbGlD
3855 ZXJ0LCBJbmMuMTUwMwYDVQQLEyxWYWxpQ2VydCBDbGFzcyAyIFBvbGljeSBWYWxp
3856 ZGF0aW9uIEF1dGhvcml0eTEhMB8GA1UEAxMYaHR0cDovL3d3dy52YWxpY2VydC5j
3857 b20vMSAwHgYJKoZIhvcNAQkBFhFpbmZvQHZhbGljZXJ0LmNvbYIBATAPBgNVHRMB
3858 Af8EBTADAQH/MDkGCCsGAQUFBwEBBC0wKzApBggrBgEFBQcwAYYdaHR0cDovL29j
3859 c3Auc3RhcmZpZWxkdGVjaC5jb20wSgYDVR0fBEMwQTA/oD2gO4Y5aHR0cDovL2Nl
3860 cnRpZmljYXRlcy5zdGFyZmllbGR0ZWNoLmNvbS9yZXBvc2l0b3J5L3Jvb3QuY3Js
3861 MFEGA1UdIARKMEgwRgYEVR0gADA+MDwGCCsGAQUFBwIBFjBodHRwOi8vY2VydGlm
3862 aWNhdGVzLnN0YXJmaWVsZHRlY2guY29tL3JlcG9zaXRvcnkwDgYDVR0PAQH/BAQD
3863 AgEGMA0GCSqGSIb3DQEBBQUAA4GBAKVi8afCXSWlcD284ipxs33kDTcdVWptobCr
3864 mADkhWBKIMuh8D1195TaQ39oXCUIuNJ9MxB73HZn8bjhU3zhxoNbKXuNSm8uf0So
3865 GkVrMgfHeMpkksK0hAzc3S1fTbvdiuo43NlmouxBulVtWmQ9twPMHOKRUJ7jCUSV
3866 FxdzPcwl
3867 -----END CERTIFICATE-----`
3868
3869 func TestAuthKeyIdOptional(t *testing.T) {
3870 b, _ := pem.Decode([]byte(optionalAuthKeyIDPEM))
3871 if b == nil {
3872 t.Fatalf("couldn't decode test certificate")
3873 }
3874 _, err := ParseCertificate(b.Bytes)
3875 if err != nil {
3876 t.Fatalf("ParseCertificate to failed to parse certificate with optional authority key identifier fields: %s", err)
3877 }
3878 }
3879
3880 const largeOIDPEM = `
3881 Certificate:
3882 Data:
3883 Version: 3 (0x2)
3884 Serial Number:
3885 da:ba:53:19:1b:09:4b:82:b2:89:26:7d:c7:6f:a0:02
3886 Signature Algorithm: sha256WithRSAEncryption
3887 Issuer: O = Acme Co
3888 Validity
3889 Not Before: Dec 21 16:59:27 2021 GMT
3890 Not After : Dec 21 16:59:27 2022 GMT
3891 Subject: O = Acme Co
3892 Subject Public Key Info:
3893 Public Key Algorithm: rsaEncryption
3894 RSA Public-Key: (2048 bit)
3895 Modulus:
3896 00:bf:17:16:d8:bc:29:9c:16:e5:76:b4:93:15:78:
3897 ad:6e:45:c5:4a:63:46:a1:b2:76:71:65:51:9c:14:
3898 c4:ea:74:13:e4:34:df:2f:2c:65:11:e8:56:52:69:
3899 11:f9:0e:fc:77:bb:63:a8:7c:1a:c6:a1:7b:6e:6c:
3900 e7:18:25:25:c9:e8:fb:06:7f:a2:a9:98:fe:2a:bc:
3901 8a:b3:75:b6:b8:7d:b6:c9:6b:29:08:32:22:10:cb:
3902 8d:d6:60:c8:83:ad:f5:58:91:d6:11:e8:55:56:fb:
3903 8f:a3:a2:9f:48:cb:79:e4:65:4a:8c:a6:52:64:9f:
3904 99:38:35:d4:d5:ac:6f:cf:a0:cb:42:8c:07:eb:21:
3905 17:31:3a:eb:91:7b:62:43:a4:75:5f:ef:a7:2f:94:
3906 f8:69:0b:d4:ec:09:e6:00:c0:8c:dd:07:63:0b:e4:
3907 77:aa:60:18:3c:a0:e0:ae:0a:ea:0e:52:3b:b4:fa:
3908 6a:30:1b:50:62:21:73:53:33:01:60:a1:6b:99:58:
3909 00:f3:77:c6:0f:46:19:ca:c2:5d:cd:f5:e2:52:4d:
3910 84:94:23:d3:32:2f:ae:5f:da:43:a1:19:95:d2:17:
3911 dd:49:14:b4:d9:48:1c:08:13:93:8e:d5:09:43:21:
3912 b6:ce:52:e8:87:bb:d2:60:0d:c6:4e:bf:c5:93:6a:
3913 c6:bf
3914 Exponent: 65537 (0x10001)
3915 X509v3 extensions:
3916 X509v3 Key Usage: critical
3917 Digital Signature, Key Encipherment
3918 X509v3 Extended Key Usage:
3919 TLS Web Server Authentication
3920 X509v3 Basic Constraints: critical
3921 CA:FALSE
3922 X509v3 Subject Alternative Name:
3923 DNS:longOID.example
3924 X509v3 Certificate Policies:
3925 Policy: 1.3.6.1.4.1.311.21.8.1492336001
3926
3927 Signature Algorithm: sha256WithRSAEncryption
3928 72:77:8b:de:48:fb:6d:9a:94:b1:be:d4:90:7d:4c:e6:d3:79:
3929 fa:fb:fc:3e:d5:3d:e9:a0:ce:28:2b:2f:94:77:3f:87:f8:9c:
3930 9f:91:1c:f3:f6:58:91:15:6b:24:b9:ca:ae:9f:ee:ca:c8:31:
3931 db:1a:3d:bb:6b:83:6d:bc:81:8b:a1:79:d5:3e:bb:dd:93:fe:
3932 35:3e:b7:99:e0:d6:eb:58:0c:fd:42:73:dc:49:da:e2:b7:ae:
3933 15:ee:e6:cc:aa:ef:91:41:9a:18:46:8d:4a:39:65:a2:85:3c:
3934 7f:0c:41:f8:0b:9c:e8:1f:35:36:60:8d:8c:e0:8e:18:b1:06:
3935 57:d0:4e:c4:c3:cd:8f:6f:e7:76:02:52:da:03:43:61:2b:b3:
3936 bf:19:fd:73:0d:6a:0b:b4:b6:cb:a9:6f:70:4e:53:2a:54:07:
3937 b3:74:fd:85:49:57:5b:23:8d:8c:6b:53:2b:09:e8:41:a5:80:
3938 3f:69:1b:11:d1:6b:13:35:2e:f9:d6:50:15:d9:91:38:42:43:
3939 e9:17:af:67:d9:96:a4:d1:6a:4f:cc:b4:a7:8e:48:1f:00:72:
3940 69:de:4d:f1:73:a4:47:12:67:e9:f9:07:3e:79:75:90:42:b8:
3941 d4:b5:fd:d1:7e:35:04:f7:00:04:cf:f1:36:be:0f:27:81:1f:
3942 a6:ba:88:6c
3943 -----BEGIN CERTIFICATE-----
3944 MIIDHTCCAgWgAwIBAgIRANq6UxkbCUuCsokmfcdvoAIwDQYJKoZIhvcNAQELBQAw
3945 EjEQMA4GA1UEChMHQWNtZSBDbzAeFw0yMTEyMjExNjU5MjdaFw0yMjEyMjExNjU5
3946 MjdaMBIxEDAOBgNVBAoTB0FjbWUgQ28wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
3947 ggEKAoIBAQC/FxbYvCmcFuV2tJMVeK1uRcVKY0ahsnZxZVGcFMTqdBPkNN8vLGUR
3948 6FZSaRH5Dvx3u2OofBrGoXtubOcYJSXJ6PsGf6KpmP4qvIqzdba4fbbJaykIMiIQ
3949 y43WYMiDrfVYkdYR6FVW+4+jop9Iy3nkZUqMplJkn5k4NdTVrG/PoMtCjAfrIRcx
3950 OuuRe2JDpHVf76cvlPhpC9TsCeYAwIzdB2ML5HeqYBg8oOCuCuoOUju0+mowG1Bi
3951 IXNTMwFgoWuZWADzd8YPRhnKwl3N9eJSTYSUI9MyL65f2kOhGZXSF91JFLTZSBwI
3952 E5OO1QlDIbbOUuiHu9JgDcZOv8WTasa/AgMBAAGjbjBsMA4GA1UdDwEB/wQEAwIF
3953 oDATBgNVHSUEDDAKBggrBgEFBQcDATAMBgNVHRMBAf8EAjAAMBoGA1UdEQQTMBGC
3954 D2xvbmdPSUQuZXhhbXBsZTAbBgNVHSAEFDASMBAGDisGAQQBgjcVCIXHzPsBMA0G
3955 CSqGSIb3DQEBCwUAA4IBAQByd4veSPttmpSxvtSQfUzm03n6+/w+1T3poM4oKy+U
3956 dz+H+JyfkRzz9liRFWskucqun+7KyDHbGj27a4NtvIGLoXnVPrvdk/41PreZ4Nbr
3957 WAz9QnPcSdrit64V7ubMqu+RQZoYRo1KOWWihTx/DEH4C5zoHzU2YI2M4I4YsQZX
3958 0E7Ew82Pb+d2AlLaA0NhK7O/Gf1zDWoLtLbLqW9wTlMqVAezdP2FSVdbI42Ma1Mr
3959 CehBpYA/aRsR0WsTNS751lAV2ZE4QkPpF69n2Zak0WpPzLSnjkgfAHJp3k3xc6RH
3960 Emfp+Qc+eXWQQrjUtf3RfjUE9wAEz/E2vg8ngR+muohs
3961 -----END CERTIFICATE-----`
3962
3963 func TestLargeOID(t *testing.T) {
3964
3965 b, _ := pem.Decode([]byte(largeOIDPEM))
3966 if b == nil {
3967 t.Fatalf("couldn't decode test certificate")
3968 }
3969 _, err := ParseCertificate(b.Bytes)
3970 if err != nil {
3971 t.Fatalf("ParseCertificate to failed to parse certificate with large OID: %s", err)
3972 }
3973 }
3974
3975 const uniqueIDPEM = `-----BEGIN CERTIFICATE-----
3976 MIIFsDCCBJigAwIBAgIILOyC1ydafZMwDQYJKoZIhvcNAQEFBQAwgY4xgYswgYgG
3977 A1UEAx6BgABNAGkAYwByAG8AcwBvAGYAdAAgAEYAbwByAGUAZgByAG8AbgB0ACAA
3978 VABNAEcAIABIAFQAVABQAFMAIABJAG4AcwBwAGUAYwB0AGkAbwBuACAAQwBlAHIA
3979 dABpAGYAaQBjAGEAdABpAG8AbgAgAEEAdQB0AGgAbwByAGkAdAB5MB4XDTE0MDEx
3980 ODAwNDEwMFoXDTE1MTExNTA5Mzc1NlowgZYxCzAJBgNVBAYTAklEMRAwDgYDVQQI
3981 EwdqYWthcnRhMRIwEAYDVQQHEwlJbmRvbmVzaWExHDAaBgNVBAoTE3N0aG9ub3Jl
3982 aG90ZWxyZXNvcnQxHDAaBgNVBAsTE3N0aG9ub3JlaG90ZWxyZXNvcnQxJTAjBgNV
3983 BAMTHG1haWwuc3Rob25vcmVob3RlbHJlc29ydC5jb20wggEiMA0GCSqGSIb3DQEB
3984 AQUAA4IBDwAwggEKAoIBAQCvuu0qpI+Ko2X84Twkf84cRD/rgp6vpgc5Ebejx/D4
3985 PEVON5edZkazrMGocK/oQqIlRxx/lefponN/chlGcllcVVPWTuFjs8k+Aat6T1qp
3986 4iXxZekAqX+U4XZMIGJD3PckPL6G2RQSlF7/LhGCsRNRdKpMWSTbou2Ma39g52Kf
3987 gsl3SK/GwLiWpxpcSkNQD1hugguEIsQYLxbeNwpcheXZtxbBGguPzQ7rH8c5vuKU
3988 BkMOzaiNKLzHbBdFSrua8KWwCJg76Vdq/q36O9GlW6YgG3i+A4pCJjXWerI1lWwX
3989 Ktk5V+SvUHGey1bkDuZKJ6myMk2pGrrPWCT7jP7WskChAgMBAAGBCQBCr1dgEleo
3990 cKOCAfswggH3MIHDBgNVHREEgbswgbiCHG1haWwuc3Rob25vcmVob3RlbHJlc29y
3991 dC5jb22CIGFzaGNoc3ZyLnN0aG9ub3JlaG90ZWxyZXNvcnQuY29tgiRBdXRvRGlz
3992 Y292ZXIuc3Rob25vcmVob3RlbHJlc29ydC5jb22CHEF1dG9EaXNjb3Zlci5ob3Rl
3993 bHJlc29ydC5jb22CCEFTSENIU1ZSghdzdGhvbm9yZWhvdGVscmVzb3J0LmNvbYIP
3994 aG90ZWxyZXNvcnQuY29tMCEGCSsGAQQBgjcUAgQUHhIAVwBlAGIAUwBlAHIAdgBl
3995 AHIwHQYDVR0OBBYEFMAC3UR4FwAdGekbhMgnd6lMejtbMAsGA1UdDwQEAwIFoDAT
3996 BgNVHSUEDDAKBggrBgEFBQcDATAJBgNVHRMEAjAAMIG/BgNVHQEEgbcwgbSAFGfF
3997 6xihk+gJJ5TfwvtWe1UFnHLQoYGRMIGOMYGLMIGIBgNVBAMegYAATQBpAGMAcgBv
3998 AHMAbwBmAHQAIABGAG8AcgBlAGYAcgBvAG4AdAAgAFQATQBHACAASABUAFQAUABT
3999 ACAASQBuAHMAcABlAGMAdABpAG8AbgAgAEMAZQByAHQAaQBmAGkAYwBhAHQAaQBv
4000 AG4AIABBAHUAdABoAG8AcgBpAHQAeYIIcKhXEmBXr0IwDQYJKoZIhvcNAQEFBQAD
4001 ggEBABlSxyCMr3+ANr+WmPSjyN5YCJBgnS0IFCwJAzIYP87bcTye/U8eQ2+E6PqG
4002 Q7Huj7nfHEw9qnGo+HNyPp1ad3KORzXDb54c6xEoi+DeuPzYHPbn4c3hlH49I0aQ
4003 eWW2w4RslSWpLvO6Y7Lboyz2/Thk/s2kd4RHxkkWpH2ltPqJuYYg3X6oM5+gIFHJ
4004 WGnh+ojZ5clKvS5yXh3Wkj78M6sb32KfcBk0Hx6NkCYPt60ODYmWtvqwtw6r73u5
4005 TnTYWRNvo2svX69TriL+CkHY9O1Hkwf2It5zHl3gNiKTJVaak8AuEz/CKWZneovt
4006 yYLwhUhg3PX5Co1VKYE+9TxloiE=
4007 -----END CERTIFICATE-----`
4008
4009 func TestParseUniqueID(t *testing.T) {
4010 b, _ := pem.Decode([]byte(uniqueIDPEM))
4011 if b == nil {
4012 t.Fatalf("couldn't decode test certificate")
4013 }
4014 cert, err := ParseCertificate(b.Bytes)
4015 if err != nil {
4016 t.Fatalf("ParseCertificate to failed to parse certificate with unique identifier id: %s", err)
4017 }
4018 if len(cert.Extensions) != 7 {
4019 t.Fatalf("unexpected number of extensions (probably because the extension section was not parsed): got %d, want 7", len(cert.Extensions))
4020 }
4021 }
4022
4023 func TestDisableSHA1ForCertOnly(t *testing.T) {
4024 t.Setenv("GODEBUG", "")
4025
4026 tmpl := &Certificate{
4027 SerialNumber: big.NewInt(1),
4028 NotBefore: time.Now().Add(-time.Hour),
4029 NotAfter: time.Now().Add(time.Hour),
4030 SignatureAlgorithm: SHA1WithRSA,
4031 BasicConstraintsValid: true,
4032 IsCA: true,
4033 KeyUsage: KeyUsageCertSign | KeyUsageCRLSign,
4034 }
4035 certDER, err := CreateCertificate(rand.Reader, tmpl, tmpl, rsaPrivateKey.Public(), rsaPrivateKey)
4036 if err != nil {
4037 t.Fatalf("failed to generate test cert: %s", err)
4038 }
4039 cert, err := ParseCertificate(certDER)
4040 if err != nil {
4041 t.Fatalf("failed to parse test cert: %s", err)
4042 }
4043
4044 err = cert.CheckSignatureFrom(cert)
4045 if err == nil {
4046 t.Error("expected CheckSignatureFrom to fail")
4047 } else if _, ok := err.(InsecureAlgorithmError); !ok {
4048 t.Errorf("expected InsecureAlgorithmError error, got %T", err)
4049 }
4050
4051 crlDER, err := CreateRevocationList(rand.Reader, &RevocationList{
4052 SignatureAlgorithm: SHA1WithRSA,
4053 Number: big.NewInt(1),
4054 ThisUpdate: time.Now().Add(-time.Hour),
4055 NextUpdate: time.Now().Add(time.Hour),
4056 }, cert, rsaPrivateKey)
4057 if err != nil {
4058 t.Fatalf("failed to generate test CRL: %s", err)
4059 }
4060 crl, err := ParseRevocationList(crlDER)
4061 if err != nil {
4062 t.Fatalf("failed to parse test CRL: %s", err)
4063 }
4064
4065 if err = crl.CheckSignatureFrom(cert); err != nil {
4066 t.Errorf("unexpected error: %s", err)
4067 }
4068
4069
4070
4071
4072 ocspTBSHex := "30819fa2160414884451ff502a695e2d88f421bad90cf2cecbea7c180f32303133303631383037323434335a30743072304a300906052b0e03021a0500041448b60d38238df8456e4ee5843ea394111802979f0414884451ff502a695e2d88f421bad90cf2cecbea7c021100f78b13b946fc9635d8ab49de9d2148218000180f32303133303631383037323434335aa011180f32303133303632323037323434335a"
4073 ocspTBS, err := hex.DecodeString(ocspTBSHex)
4074 if err != nil {
4075 t.Fatalf("failed to decode OCSP response TBS hex: %s", err)
4076 }
4077
4078 err = cert.CheckSignature(SHA1WithRSA, ocspTBS, nil)
4079 if err != rsa.ErrVerification {
4080 t.Errorf("unexpected error: %s", err)
4081 }
4082 }
4083
4084 func TestParseRevocationList(t *testing.T) {
4085 derBytes := fromBase64(derCRLBase64)
4086 certList, err := ParseRevocationList(derBytes)
4087 if err != nil {
4088 t.Errorf("error parsing: %s", err)
4089 return
4090 }
4091 numCerts := len(certList.RevokedCertificateEntries)
4092 numCertsDeprecated := len(certList.RevokedCertificateEntries)
4093 expected := 88
4094 if numCerts != expected || numCertsDeprecated != expected {
4095 t.Errorf("bad number of revoked certificates. got: %d want: %d", numCerts, expected)
4096 }
4097 }
4098
4099 func TestRevocationListCheckSignatureFrom(t *testing.T) {
4100 goodKey, err := ecdsa.GenerateKey(elliptic.P224(), rand.Reader)
4101 if err != nil {
4102 t.Fatalf("failed to generate test key: %s", err)
4103 }
4104 badKey, err := ecdsa.GenerateKey(elliptic.P224(), rand.Reader)
4105 if err != nil {
4106 t.Fatalf("failed to generate test key: %s", err)
4107 }
4108 tests := []struct {
4109 name string
4110 issuer *Certificate
4111 err string
4112 }{
4113 {
4114 name: "valid",
4115 issuer: &Certificate{
4116 Version: 3,
4117 BasicConstraintsValid: true,
4118 IsCA: true,
4119 PublicKeyAlgorithm: ECDSA,
4120 PublicKey: goodKey.Public(),
4121 },
4122 },
4123 {
4124 name: "valid, key usage set",
4125 issuer: &Certificate{
4126 Version: 3,
4127 BasicConstraintsValid: true,
4128 IsCA: true,
4129 PublicKeyAlgorithm: ECDSA,
4130 PublicKey: goodKey.Public(),
4131 KeyUsage: KeyUsageCRLSign,
4132 },
4133 },
4134 {
4135 name: "invalid issuer, wrong key usage",
4136 issuer: &Certificate{
4137 Version: 3,
4138 BasicConstraintsValid: true,
4139 IsCA: true,
4140 PublicKeyAlgorithm: ECDSA,
4141 PublicKey: goodKey.Public(),
4142 KeyUsage: KeyUsageCertSign,
4143 },
4144 err: "x509: invalid signature: parent certificate cannot sign this kind of certificate",
4145 },
4146 {
4147 name: "invalid issuer, no basic constraints/ca",
4148 issuer: &Certificate{
4149 Version: 3,
4150 PublicKeyAlgorithm: ECDSA,
4151 PublicKey: goodKey.Public(),
4152 },
4153 err: "x509: invalid signature: parent certificate cannot sign this kind of certificate",
4154 },
4155 {
4156 name: "invalid issuer, unsupported public key type",
4157 issuer: &Certificate{
4158 Version: 3,
4159 BasicConstraintsValid: true,
4160 IsCA: true,
4161 PublicKeyAlgorithm: UnknownPublicKeyAlgorithm,
4162 PublicKey: goodKey.Public(),
4163 },
4164 err: "x509: cannot verify signature: algorithm unimplemented",
4165 },
4166 {
4167 name: "wrong key",
4168 issuer: &Certificate{
4169 Version: 3,
4170 BasicConstraintsValid: true,
4171 IsCA: true,
4172 PublicKeyAlgorithm: ECDSA,
4173 PublicKey: badKey.Public(),
4174 },
4175 err: "x509: ECDSA verification failure",
4176 },
4177 }
4178
4179 crlIssuer := &Certificate{
4180 BasicConstraintsValid: true,
4181 IsCA: true,
4182 PublicKeyAlgorithm: ECDSA,
4183 PublicKey: goodKey.Public(),
4184 KeyUsage: KeyUsageCRLSign,
4185 SubjectKeyId: []byte{1, 2, 3},
4186 }
4187 for _, tc := range tests {
4188 t.Run(tc.name, func(t *testing.T) {
4189 crlDER, err := CreateRevocationList(rand.Reader, &RevocationList{Number: big.NewInt(1)}, crlIssuer, goodKey)
4190 if err != nil {
4191 t.Fatalf("failed to generate CRL: %s", err)
4192 }
4193 crl, err := ParseRevocationList(crlDER)
4194 if err != nil {
4195 t.Fatalf("failed to parse test CRL: %s", err)
4196 }
4197 err = crl.CheckSignatureFrom(tc.issuer)
4198 if err != nil && err.Error() != tc.err {
4199 t.Errorf("unexpected error: got %s, want %s", err, tc.err)
4200 } else if err == nil && tc.err != "" {
4201 t.Errorf("CheckSignatureFrom did not fail: want %s", tc.err)
4202 }
4203 })
4204 }
4205 }
4206
4207 func TestOmitEmptyExtensions(t *testing.T) {
4208 k, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
4209 if err != nil {
4210 t.Fatal(err)
4211 }
4212 tmpl := &Certificate{
4213 SerialNumber: big.NewInt(1),
4214 Subject: pkix.Name{
4215 CommonName: ":)",
4216 },
4217 NotAfter: time.Now().Add(time.Hour),
4218 NotBefore: time.Now().Add(-time.Hour),
4219 }
4220 der, err := CreateCertificate(rand.Reader, tmpl, tmpl, k.Public(), k)
4221 if err != nil {
4222 t.Fatal(err)
4223 }
4224
4225 emptyExtSeq := []byte{0xA3, 0x02, 0x30, 0x00}
4226 if bytes.Contains(der, emptyExtSeq) {
4227 t.Error("DER encoding contains the an empty extensions SEQUENCE")
4228 }
4229 }
4230
4231 var negativeSerialCert = `-----BEGIN CERTIFICATE-----
4232 MIIBBTCBraADAgECAgH/MAoGCCqGSM49BAMCMA0xCzAJBgNVBAMTAjopMB4XDTIy
4233 MDQxNDIzNTYwNFoXDTIyMDQxNTAxNTYwNFowDTELMAkGA1UEAxMCOikwWTATBgcq
4234 hkjOPQIBBggqhkjOPQMBBwNCAAQ9ezsIsj+q17K87z/PXE/rfGRN72P/Wyn5d6oo
4235 5M0ZbSatuntMvfKdX79CQxXAxN4oXk3Aov4jVSG12AcDI8ShMAoGCCqGSM49BAMC
4236 A0cAMEQCIBzfBU5eMPT6m5lsR6cXaJILpAaiD9YxOl4v6dT3rzEjAiBHmjnHmAss
4237 RqUAyJKFzqZxOlK2q4j2IYnuj5+LrLGbQA==
4238 -----END CERTIFICATE-----`
4239
4240 func TestParseNegativeSerial(t *testing.T) {
4241 pemBlock, _ := pem.Decode([]byte(negativeSerialCert))
4242 _, err := ParseCertificate(pemBlock.Bytes)
4243 if err == nil {
4244 t.Fatal("parsed certificate with negative serial")
4245 }
4246 }
4247
4248 func TestCreateNegativeSerial(t *testing.T) {
4249 k, err := ecdsa.GenerateKey(elliptic.P256(), rand.Reader)
4250 if err != nil {
4251 t.Fatal(err)
4252 }
4253 tmpl := &Certificate{
4254 SerialNumber: big.NewInt(-1),
4255 Subject: pkix.Name{
4256 CommonName: ":)",
4257 },
4258 NotAfter: time.Now().Add(time.Hour),
4259 NotBefore: time.Now().Add(-time.Hour),
4260 }
4261 expectedErr := "x509: serial number must be positive"
4262 _, err = CreateCertificate(rand.Reader, tmpl, tmpl, k.Public(), k)
4263 if err == nil || err.Error() != expectedErr {
4264 t.Errorf("CreateCertificate returned unexpected error: want %q, got %q", expectedErr, err)
4265 }
4266 }
4267
4268 const dupExtCert = `-----BEGIN CERTIFICATE-----
4269 MIIBrjCCARegAwIBAgIBATANBgkqhkiG9w0BAQsFADAPMQ0wCwYDVQQDEwR0ZXN0
4270 MCIYDzAwMDEwMTAxMDAwMDAwWhgPMDAwMTAxMDEwMDAwMDBaMA8xDTALBgNVBAMT
4271 BHRlc3QwgZ8wDQYJKoZIhvcNAQEBBQADgY0AMIGJAoGBAMiFchnHms9l9NninAIz
4272 SkY9acwl9Bk2AtmJrNCenFpiA17AcOO5q8DJYwdXi6WPKlVgcyH+ysW8XMWkq+CP
4273 yhtF/+LMzl9odaUF2iUy3vgTC5gxGLWH5URVssx21Und2Pm2f4xyou5IVxbS9dxy
4274 jLvV9PEY9BIb0H+zFthjhihDAgMBAAGjFjAUMAgGAioDBAIFADAIBgIqAwQCBQAw
4275 DQYJKoZIhvcNAQELBQADgYEAlhQ4TQQKIQ8GUyzGiN/75TCtQtjhMGemxc0cNgre
4276 d9rmm4DjydH0t7/sMCB56lQrfhJNplguzsbjFW4l245KbNKHfLiqwEGUgZjBNKur
4277 ot6qX/skahLtt0CNOaFIge75HVKe/69OrWQGdp18dkay/KS4Glu8YMKIjOhfrUi1
4278 NZA=
4279 -----END CERTIFICATE-----`
4280
4281 func TestDuplicateExtensionsCert(t *testing.T) {
4282 b, _ := pem.Decode([]byte(dupExtCert))
4283 if b == nil {
4284 t.Fatalf("couldn't decode test certificate")
4285 }
4286 _, err := ParseCertificate(b.Bytes)
4287 if err == nil {
4288 t.Fatal("ParseCertificate should fail when parsing certificate with duplicate extensions")
4289 }
4290 }
4291
4292 const dupExtCSR = `-----BEGIN CERTIFICATE REQUEST-----
4293 MIIBczCB3QIBADAPMQ0wCwYDVQQDEwR0ZXN0MIGfMA0GCSqGSIb3DQEBAQUAA4GN
4294 ADCBiQKBgQC5PbxMGVJ8aLF9lq/EvGObXTRMB7ieiZL9N+DJZg1n/ECCnZLIvYrr
4295 ZmmDV7YZsClgxKGfjJB0RQFFyZElFM9EfHEs8NJdidDKCRdIhDXQWRyhXKevHvdm
4296 CQNKzUeoxvdHpU/uscSkw6BgUzPyLyTx9A6ye2ix94z8Y9hGOBO2DQIDAQABoCUw
4297 IwYJKoZIhvcNAQkOMRYwFDAIBgIqAwQCBQAwCAYCKgMEAgUAMA0GCSqGSIb3DQEB
4298 CwUAA4GBAHROEsE7URk1knXmBnQtIHwoq663vlMcX3Hes58pUy020rWP8QkocA+X
4299 VF18/phg3p5ILlS4fcbbP2bEeV0pePo2k00FDPsJEKCBAX2LKxbU7Vp2OuV2HM2+
4300 VLOVx0i+/Q7fikp3hbN1JwuMTU0v2KL/IKoUcZc02+5xiYrnOIt5
4301 -----END CERTIFICATE REQUEST-----`
4302
4303 func TestDuplicateExtensionsCSR(t *testing.T) {
4304 b, _ := pem.Decode([]byte(dupExtCSR))
4305 if b == nil {
4306 t.Fatalf("couldn't decode test CSR")
4307 }
4308 _, err := ParseCertificateRequest(b.Bytes)
4309 if err == nil {
4310 t.Fatal("ParseCertificateRequest should fail when parsing CSR with duplicate extensions")
4311 }
4312 }
4313
4314 const dupAttCSR = `-----BEGIN CERTIFICATE REQUEST-----
4315 MIIBbDCB1gIBADAPMQ0wCwYDVQQDEwR0ZXN0MIGfMA0GCSqGSIb3DQEBAQUAA4GN
4316 ADCBiQKBgQCj5Po3PKO/JNuxr+B+WNfMIzqqYztdlv+mTQhT0jOR5rTkUvxeeHH8
4317 YclryES2dOISjaUOTmOAr5GQIIdQl4Ql33Cp7ZR/VWcRn+qvTak0Yow+xVsDo0n4
4318 7IcvvP6CJ7FRoYBUakVczeXLxCjLwdyK16VGJM06eRzDLykPxpPwLQIDAQABoB4w
4319 DQYCKgMxBwwFdGVzdDEwDQYCKgMxBwwFdGVzdDIwDQYJKoZIhvcNAQELBQADgYEA
4320 UJ8hsHxtnIeqb2ufHnQFJO+wEJhx2Uxm/BTuzHOeffuQkwATez4skZ7SlX9exgb7
4321 6jRMRilqb4F7f8w+uDoqxRrA9zc8mwY16zPsyBhRet+ZGbj/ilgvGmtZ21qZZ/FU
4322 0pJFJIVLM3l49Onr5uIt5+hCWKwHlgE0nGpjKLR3cMg=
4323 -----END CERTIFICATE REQUEST-----`
4324
4325 func TestDuplicateAttributesCSR(t *testing.T) {
4326 b, _ := pem.Decode([]byte(dupAttCSR))
4327 if b == nil {
4328 t.Fatalf("couldn't decode test CSR")
4329 }
4330 _, err := ParseCertificateRequest(b.Bytes)
4331 if err != nil {
4332 t.Fatal("ParseCertificateRequest should succeed when parsing CSR with duplicate attributes")
4333 }
4334 }
4335
4336 func TestCertificateOIDPoliciesGODEBUG(t *testing.T) {
4337 t.Setenv("GODEBUG", "x509usepolicies=0")
4338
4339 template := Certificate{
4340 SerialNumber: big.NewInt(1),
4341 Subject: pkix.Name{CommonName: "Cert"},
4342 NotBefore: time.Unix(1000, 0),
4343 NotAfter: time.Unix(100000, 0),
4344 PolicyIdentifiers: []asn1.ObjectIdentifier{[]int{1, 2, 3}},
4345 }
4346
4347 var expectPolicyIdentifiers = []asn1.ObjectIdentifier{
4348 []int{1, 2, 3},
4349 }
4350
4351 var expectPolicies = []OID{
4352 mustNewOIDFromInts([]uint64{1, 2, 3}),
4353 }
4354
4355 certDER, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4356 if err != nil {
4357 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4358 }
4359
4360 cert, err := ParseCertificate(certDER)
4361 if err != nil {
4362 t.Fatalf("ParseCertificate() unexpected error: %v", err)
4363 }
4364
4365 if !slices.EqualFunc(cert.PolicyIdentifiers, expectPolicyIdentifiers, slices.Equal) {
4366 t.Errorf("cert.PolicyIdentifiers = %v, want: %v", cert.PolicyIdentifiers, expectPolicyIdentifiers)
4367 }
4368
4369 if !slices.EqualFunc(cert.Policies, expectPolicies, OID.Equal) {
4370 t.Errorf("cert.Policies = %v, want: %v", cert.Policies, expectPolicies)
4371 }
4372 }
4373
4374 func TestCertificatePolicies(t *testing.T) {
4375 if x509usepolicies.Value() == "0" {
4376 t.Skip("test relies on default x509usepolicies GODEBUG")
4377 }
4378
4379 template := Certificate{
4380 SerialNumber: big.NewInt(1),
4381 Subject: pkix.Name{CommonName: "Cert"},
4382 NotBefore: time.Unix(1000, 0),
4383 NotAfter: time.Unix(100000, 0),
4384 PolicyIdentifiers: []asn1.ObjectIdentifier{[]int{1, 2, 3}},
4385 Policies: []OID{mustNewOIDFromInts([]uint64{1, 2, math.MaxUint32 + 1})},
4386 }
4387
4388 expectPolicies := []OID{mustNewOIDFromInts([]uint64{1, 2, math.MaxUint32 + 1})}
4389 certDER, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4390 if err != nil {
4391 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4392 }
4393
4394 cert, err := ParseCertificate(certDER)
4395 if err != nil {
4396 t.Fatalf("ParseCertificate() unexpected error: %v", err)
4397 }
4398
4399 if !slices.EqualFunc(cert.Policies, expectPolicies, OID.Equal) {
4400 t.Errorf("cert.Policies = %v, want: %v", cert.Policies, expectPolicies)
4401 }
4402
4403 t.Setenv("GODEBUG", "x509usepolicies=1")
4404 expectPolicies = []OID{mustNewOIDFromInts([]uint64{1, 2, math.MaxUint32 + 1})}
4405
4406 certDER, err = CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4407 if err != nil {
4408 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4409 }
4410
4411 cert, err = ParseCertificate(certDER)
4412 if err != nil {
4413 t.Fatalf("ParseCertificate() unexpected error: %v", err)
4414 }
4415
4416 if !slices.EqualFunc(cert.Policies, expectPolicies, OID.Equal) {
4417 t.Errorf("cert.Policies = %v, want: %v", cert.Policies, expectPolicies)
4418 }
4419 }
4420
4421 func TestGob(t *testing.T) {
4422
4423
4424 cert := new(Certificate)
4425 err := gob.NewEncoder(io.Discard).Encode(cert)
4426 if err != nil {
4427 t.Fatal(err)
4428 }
4429 }
4430
4431 func TestRejectCriticalAKI(t *testing.T) {
4432 template := Certificate{
4433 SerialNumber: big.NewInt(1),
4434 Subject: pkix.Name{CommonName: "Cert"},
4435 NotBefore: time.Unix(1000, 0),
4436 NotAfter: time.Unix(100000, 0),
4437 ExtraExtensions: []pkix.Extension{
4438 {
4439 Id: asn1.ObjectIdentifier{2, 5, 29, 35},
4440 Critical: true,
4441 Value: []byte{1, 2, 3},
4442 },
4443 },
4444 }
4445 certDER, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4446 if err != nil {
4447 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4448 }
4449 expectedErr := "x509: authority key identifier incorrectly marked critical"
4450 _, err = ParseCertificate(certDER)
4451 if err == nil || err.Error() != expectedErr {
4452 t.Fatalf("ParseCertificate() unexpected error: %v, want: %s", err, expectedErr)
4453 }
4454 }
4455
4456 func TestRejectCriticalAIA(t *testing.T) {
4457 template := Certificate{
4458 SerialNumber: big.NewInt(1),
4459 Subject: pkix.Name{CommonName: "Cert"},
4460 NotBefore: time.Unix(1000, 0),
4461 NotAfter: time.Unix(100000, 0),
4462 ExtraExtensions: []pkix.Extension{
4463 {
4464 Id: asn1.ObjectIdentifier{1, 3, 6, 1, 5, 5, 7, 1, 1},
4465 Critical: true,
4466 Value: []byte{1, 2, 3},
4467 },
4468 },
4469 }
4470 certDER, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4471 if err != nil {
4472 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4473 }
4474 expectedErr := "x509: authority info access incorrectly marked critical"
4475 _, err = ParseCertificate(certDER)
4476 if err == nil || err.Error() != expectedErr {
4477 t.Fatalf("ParseCertificate() unexpected error: %v, want: %s", err, expectedErr)
4478 }
4479 }
4480
4481 func TestRejectCriticalSKI(t *testing.T) {
4482 template := Certificate{
4483 SerialNumber: big.NewInt(1),
4484 Subject: pkix.Name{CommonName: "Cert"},
4485 NotBefore: time.Unix(1000, 0),
4486 NotAfter: time.Unix(100000, 0),
4487 ExtraExtensions: []pkix.Extension{
4488 {
4489 Id: asn1.ObjectIdentifier{2, 5, 29, 14},
4490 Critical: true,
4491 Value: []byte{1, 2, 3},
4492 },
4493 },
4494 }
4495 certDER, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4496 if err != nil {
4497 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4498 }
4499 expectedErr := "x509: subject key identifier incorrectly marked critical"
4500 _, err = ParseCertificate(certDER)
4501 if err == nil || err.Error() != expectedErr {
4502 t.Fatalf("ParseCertificate() unexpected error: %v, want: %s", err, expectedErr)
4503 }
4504 }
4505
4506 type messageSigner struct{}
4507
4508 func (ms *messageSigner) Public() crypto.PublicKey { return rsaPrivateKey.Public() }
4509
4510 func (ms *messageSigner) Sign(rand io.Reader, digest []byte, opts crypto.SignerOpts) (signature []byte, err error) {
4511 return nil, errors.New("unimplemented")
4512 }
4513
4514 func (ms *messageSigner) SignMessage(rand io.Reader, msg []byte, opts crypto.SignerOpts) (signature []byte, err error) {
4515 if _, ok := opts.(*rsa.PSSOptions); ok {
4516 return nil, errors.New("PSSOptions passed instead of hash")
4517 }
4518 h := opts.HashFunc().New()
4519 h.Write(msg)
4520 tbs := h.Sum(nil)
4521 return rsa.SignPKCS1v15(rand, rsaPrivateKey, opts.HashFunc(), tbs)
4522 }
4523
4524 func TestMessageSigner(t *testing.T) {
4525 template := Certificate{
4526 SignatureAlgorithm: SHA256WithRSA,
4527 SerialNumber: big.NewInt(1),
4528 Subject: pkix.Name{CommonName: "Cert"},
4529 NotBefore: time.Unix(1000, 0),
4530 NotAfter: time.Unix(100000, 0),
4531 BasicConstraintsValid: true,
4532 IsCA: true,
4533 }
4534 certDER, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), &messageSigner{})
4535 if err != nil {
4536 t.Fatalf("CreateCertificate failed: %s", err)
4537 }
4538 cert, err := ParseCertificate(certDER)
4539 if err != nil {
4540 t.Fatalf("ParseCertificate failed: %s", err)
4541 }
4542 if err := cert.CheckSignatureFrom(cert); err != nil {
4543 t.Fatalf("CheckSignatureFrom failed: %s", err)
4544 }
4545 }
4546
4547 func TestCreateCertificateNegativeMaxPathLength(t *testing.T) {
4548 template := Certificate{
4549 SerialNumber: big.NewInt(1),
4550 Subject: pkix.Name{CommonName: "TEST"},
4551 NotBefore: time.Unix(1000, 0),
4552 NotAfter: time.Unix(100000, 0),
4553 BasicConstraintsValid: true,
4554 IsCA: true,
4555
4556
4557 MaxPathLen: -1,
4558 }
4559
4560 _, err := CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4561 if err != nil {
4562 t.Fatalf("CreateCertificate() unexpected error: %v", err)
4563 }
4564
4565 template.MaxPathLen = -2
4566 _, err = CreateCertificate(rand.Reader, &template, &template, rsaPrivateKey.Public(), rsaPrivateKey)
4567 if err == nil || err.Error() != "x509: invalid MaxPathLen, must be greater or equal to -1" {
4568 t.Fatalf(`CreateCertificate() = %v; want = "x509: invalid MaxPathLen, must be greater or equal to -1"`, err)
4569 }
4570 }
4571
4572 func TestEKUOIDS(t *testing.T) {
4573 for _, eku := range extKeyUsageOIDs {
4574 oid := eku.extKeyUsage.OID()
4575 if !oid.EqualASN1OID(eku.oid) {
4576 t.Errorf("extKeyUsage %v: expected OID %v, got %v", eku.extKeyUsage, eku.oid, oid)
4577 }
4578 }
4579 }
4580
4581 func TestMLDSA(t *testing.T) {
4582 cryptotest.MustMinimumFIPS140ModuleVersion(t, "v1.26.0")
4583
4584 t.Run("ML-DSA-44", func(t *testing.T) {
4585 testMLDSA(t, rfc9881ExamplePrivateKeyMLDSA44,
4586 rfc9881ExamplePublicKeyMLDSA44, rfc9881ExampleCertificateMLDSA44)
4587 })
4588 t.Run("ML-DSA-65", func(t *testing.T) {
4589 testMLDSA(t, rfc9881ExamplePrivateKeyMLDSA65,
4590 rfc9881ExamplePublicKeyMLDSA65, rfc9881ExampleCertificateMLDSA65)
4591 })
4592 t.Run("ML-DSA-87", func(t *testing.T) {
4593 testMLDSA(t, rfc9881ExamplePrivateKeyMLDSA87,
4594 rfc9881ExamplePublicKeyMLDSA87, rfc9881ExampleCertificateMLDSA87)
4595 })
4596
4597 key, err := ParsePKCS8PrivateKey(pemDecode(t, rfc9881ExamplePrivateKeyMLDSA44Expanded))
4598 if key != nil || err == nil || !strings.Contains(err.Error(), "supported") {
4599 t.Fatalf("ParsePKCS8PrivateKey should fail when parsing expanded ML-DSA-44 private key: got key %v, err %v", key, err)
4600 }
4601 key, err = ParsePKCS8PrivateKey(pemDecode(t, rfc9881ExamplePrivateKeyMLDSA44Both))
4602 if key != nil || err == nil || !strings.Contains(err.Error(), "openssl") {
4603 t.Fatalf("ParsePKCS8PrivateKey should fail when parsing ML-DSA-44 private key with both seed and expanded: got key %v, err %v", key, err)
4604 }
4605 }
4606
4607 func testMLDSA(t *testing.T, privateKeyPEM, publicKeyPEM, certPEM string) {
4608 privKey, err := ParsePKCS8PrivateKey(pemDecode(t, privateKeyPEM))
4609 if err != nil {
4610 t.Fatalf("ParsePKCS8PrivateKey failed: %s", err)
4611 }
4612 if _, ok := privKey.(*mldsa.PrivateKey); !ok {
4613 t.Fatalf("ParsePKCS8PrivateKey returned wrong type: got %T, want *mldsa.PrivateKey", privKey)
4614 }
4615 if hex.EncodeToString(privKey.(*mldsa.PrivateKey).Bytes()) != "000102030405060708090a0b0c0d0e0f101112131415161718191a1b1c1d1e1f" {
4616 t.Fatal("ParsePKCS8PrivateKey returned wrong private key value")
4617 }
4618
4619 got, err := MarshalPKCS8PrivateKey(privKey)
4620 if err != nil {
4621 t.Fatalf("MarshalPKCS8PrivateKey failed: %s", err)
4622 }
4623 if !bytes.Equal(got, pemDecode(t, privateKeyPEM)) {
4624 t.Fatal("MarshalPKCS8PrivateKey did not return original DER bytes")
4625 }
4626
4627 pubKey, err := ParsePKIXPublicKey(pemDecode(t, publicKeyPEM))
4628 if err != nil {
4629 t.Fatalf("ParsePKIXPublicKey failed: %s", err)
4630 }
4631 if _, ok := pubKey.(*mldsa.PublicKey); !ok {
4632 t.Fatalf("ParsePKIXPublicKey returned wrong type: got %T, want *mldsa.PublicKey", pubKey)
4633 }
4634 if !pubKey.(*mldsa.PublicKey).Equal(privKey.(*mldsa.PrivateKey).PublicKey()) {
4635 t.Fatal("ParsePKIXPublicKey returned public key that does not match private key")
4636 }
4637
4638 got, err = MarshalPKIXPublicKey(pubKey)
4639 if err != nil {
4640 t.Fatalf("MarshalPKIXPublicKey failed: %s", err)
4641 }
4642 if !bytes.Equal(got, pemDecode(t, publicKeyPEM)) {
4643 t.Fatal("MarshalPKIXPublicKey did not return original DER bytes")
4644 }
4645
4646 cert, err := ParseCertificate(pemDecode(t, certPEM))
4647 if err != nil {
4648 t.Fatalf("ParseCertificate failed: %s", err)
4649 }
4650 if !cert.PublicKey.(*mldsa.PublicKey).Equal(privKey.(*mldsa.PrivateKey).PublicKey()) {
4651 t.Fatal("ParseCertificate returned certificate with public key that does not match private key")
4652 }
4653 if cert.PublicKeyAlgorithm != MLDSA {
4654 t.Fatalf("ParseCertificate returned certificate with wrong public key algorithm: got %v, want MLDSA", cert.PublicKeyAlgorithm)
4655 }
4656 switch pubKey.(*mldsa.PublicKey).Parameters() {
4657 case mldsa.MLDSA44():
4658 if cert.SignatureAlgorithm != MLDSA44 {
4659 t.Fatalf("ParseCertificate returned certificate with wrong signature algorithm: got %v, want MLDSA44", cert.SignatureAlgorithm)
4660 }
4661 case mldsa.MLDSA65():
4662 if cert.SignatureAlgorithm != MLDSA65 {
4663 t.Fatalf("ParseCertificate returned certificate with wrong signature algorithm: got %v, want MLDSA65", cert.SignatureAlgorithm)
4664 }
4665 case mldsa.MLDSA87():
4666 if cert.SignatureAlgorithm != MLDSA87 {
4667 t.Fatalf("ParseCertificate returned certificate with wrong signature algorithm: got %v, want MLDSA87", cert.SignatureAlgorithm)
4668 }
4669 default:
4670 t.Fatal("ParseCertificate returned certificate with unknown MLDSA parameters")
4671 }
4672 if err := cert.CheckSignatureFrom(cert); err != nil {
4673 t.Fatalf("CheckSignatureFrom failed: %s", err)
4674 }
4675
4676 got, err = CreateCertificate(rand.Reader, cert, cert, privKey.(*mldsa.PrivateKey).PublicKey(), privKey)
4677 if err != nil {
4678 t.Fatalf("CreateCertificate failed: %s", err)
4679 }
4680 cert2, err := ParseCertificate(got)
4681 if err != nil {
4682 t.Fatalf("ParseCertificate failed: %s", err)
4683 }
4684 if !cert2.PublicKey.(*mldsa.PublicKey).Equal(privKey.(*mldsa.PrivateKey).PublicKey()) {
4685 t.Fatal("ParseCertificate returned certificate with public key that does not match private key")
4686 }
4687 if cert2.SignatureAlgorithm != cert.SignatureAlgorithm {
4688 t.Fatalf("ParseCertificate returned certificate with wrong signature algorithm: got %v, want %v", cert2.SignatureAlgorithm, cert.SignatureAlgorithm)
4689 }
4690 if err := cert2.CheckSignatureFrom(cert2); err != nil {
4691 t.Fatalf("CheckSignatureFrom failed: %s", err)
4692 }
4693
4694 msg := []byte("test message")
4695 sig, err := privKey.(*mldsa.PrivateKey).Sign(rand.Reader, msg, crypto.Hash(0))
4696 if err != nil {
4697 t.Fatalf("Sign failed: %s", err)
4698 }
4699 certParams := cert.PublicKey.(*mldsa.PublicKey).Parameters()
4700 for _, tc := range []struct {
4701 algo SignatureAlgorithm
4702 params mldsa.Parameters
4703 name string
4704 }{
4705 {MLDSA44, mldsa.MLDSA44(), "ML-DSA-44"},
4706 {MLDSA65, mldsa.MLDSA65(), "ML-DSA-65"},
4707 {MLDSA87, mldsa.MLDSA87(), "ML-DSA-87"},
4708 } {
4709 err := cert.CheckSignature(tc.algo, msg, sig)
4710 if tc.params == certParams {
4711 if err != nil {
4712 t.Errorf("CheckSignature(%v): got %v, want nil", tc.algo, err)
4713 }
4714 } else {
4715 if err == nil || !strings.Contains(err.Error(), tc.name) {
4716 t.Errorf("CheckSignature(%v) on %v key: got %v, want parameter mismatch error mentioning %v", tc.algo, certParams, err, tc.name)
4717 }
4718 }
4719 }
4720 }
4721
4722 func pemDecode(t *testing.T, pemStr string) []byte {
4723 b, _ := pem.Decode([]byte(pemStr))
4724 if b == nil {
4725 t.Fatalf("couldn't decode PEM string")
4726 }
4727 return b.Bytes
4728 }
4729
4730 var rfc9881ExamplePrivateKeyMLDSA44 = testingKey(`
4731 -----BEGIN TESTING KEY-----
4732 MDQCAQAwCwYJYIZIAWUDBAMRBCKAIAABAgMEBQYHCAkKCwwNDg8QERITFBUWFxgZ
4733 GhscHR4f
4734 -----END TESTING KEY-----
4735 `)
4736
4737 var rfc9881ExamplePrivateKeyMLDSA44Expanded = testingKey(`
4738 -----BEGIN TESTING KEY-----
4739 MIIKGAIBADALBglghkgBZQMEAxEEggoEBIIKANeytHJUquDbReeTDUqY0sl9jxOX
4740 0Xidr6FwJLMW6b7JOc4Pf3f421ZE3No2a/5HNL2V9DX/mmE6pUqkHCxpTAQymgex
4741 +rtI9SownxGhiY+EjiMi/+Yj7IENs77jNoWFSogmnaMg1RIL/P6JoY4w9xFNg6pA
4742 SmRrbJlziYYNElIu4ABuI4SBkYZhmyYNEYZk1KYoIhhEgkAomBRhSKZhTEJIoZII
4743 wjgpUSRICKElwggxCMRxIBQJFINsGKeAhBBuycBwIrVkCLBhDAcEmBJEUYhpWQBG
4744 IpMgQQYuQrZMARZJFChMQahRgEYKURZRWgggAiJE3JhJ0TJR4TBl08CFkqhREqFk
4745 ADkiCUZiHMcM2Qht0AYmUkCFgEQwkQYsUMgJJMWEGpZtSpgsmQZtpEQyIKdkWjJu
4746 EbVwIJJhJBOOBIUsCkhyyKBR0wgqmSCAWCQgJAdOWRSIEKRkYMBt4LKNGxkJIDQi
4747 wCRBCUNxCiEgYaIBUiJSG4CAmjQAE5NN0zIpIhcKmJJpGhRRICchnMAgYqKBSBhp
4748 GoVNg0RpWyBBAxJCyxhGAakNDAIxg7AhWiJKyJIF2ZBpBDBqSwZK0rIBHEBAgUIy
4749 UjJyVKZAWhgQDDISksKAUhJiXIIoC7RsA0KNUxAMFAEO4TZSiIQkkQIKY0YmIAYp
4750 EcIo0CBIArNsojYJWoZIy7Rhi0ZixECCGokJEAJNJLJFIBIlJMkFiCiMycBNWUgi
4751 CiduwTRkTJBgW0RQgoZJQ4gEQ7KMYDCAoogthKRtjKYp0MaEQgZGiYhRAKmNAUmN
4752 5DgNpAaN05RxQrJsGoRhG6MoQrQoCKBxGsUx4KBMATdlJChiFCiQCRBh2UAiGzNg
4753 CQKS0CSBIAQISRhEoyItXIhEFJgIpEZhAZVkCzkKDJRQykBq0rIgwDgBgjCOE7kI
4754 kYCEFIgpwBiREjUNoCQi4gQG2cKFBCgSHMmJGAJy0kApwggS2AYqmZRxm7hoI4Qp
4755 GiKJFEUR3IJEUJZFDESEwLIEmqYFQ4YsRDJuiEQhIKhMmjBw47gtYyaIAyVJA0OM
4756 SKgJyhRyUzROEkMIG6cEWTAi2ZSA4jQigUISnDAqlDQmYQRFJCYoE0YJSjJtESgJ
4757 GLglYigRE0ENQbIRkIRMixISosaIycAwIgYG0hiOhIYwkERSEogx2SBxE8UoQwYO
4758 AzBgzKaEWCZSTIgBHvclYshf+kOs+kkhfysXLXu8FGIObZgKcaq73wxF6aIG7LFC
4759 P+4V3swXYBMAFJ2SI81ubG4fqOQfx8ZJOKtokF/T3NpQ2HCC59DXHRvJsrhMhVI8
4760 qP5srSlK34O+FbEI/3IdDMh7w906dZAYSw6EVmOpH8nhw8U6YdhnQgsE8JI1V1O8
4761 ZaBjaP1BKV/QmSQTLG+R9nlkwUJnSnJcNDkUxM7PWMB0vK9FWMl795EeB6ptCTjy
4762 7iuzwajFldY16ENC/eoB3CSyEa0vwoHPd+WREMerxUvwyG1IC5vidkcdydYDzumM
4763 /as+n8+3A3k1YFSepEUPp7M/uRacRLTSX7nEV/SXkc09oD6slglYE8EFEyzNpOY+
4764 SSKM0j2KHzeFbxQtk7kNsJ+Cr4kljGOquAR6gMA2yTV+ogRvjcY1TwxSlfNCu0F9
4765 PP6wsf0zYiwp4Uy72S4TY8ZevUUEt1EjKblnDjLhssZ6VOfxpV+Ln56gToyjpwXm
4766 KjxeY3N0r7eutt3qYSzeKPAaIC16pONHItJ90/m4mJTQGf1dTXEZ7+NyO7oQTLi7
4767 CYHgdN46/iANqq6tgmzEXyRNv0Ma+rNO+994JHTS/VcRj2RiFJNO2Zy6OwA+jWej
4768 g29vGfxBkQzlFj7jrpnrhNUU63YeY2hOpW+XkdLdSqxuYWi5SMgX91oiKssOjNwD
4769 zEr+j2cVfho2O3+u/58XK5iRNnfFod0IXp7kwiBSwa9YGTEWZz3NO/xfNLhV3MbH
4770 eIVknp5x9D1K6g9Lcsp+2gV4uhPTGmWNLQYKmmb/ae0b55l6L7HScj04+b+r4Y+O
4771 ezzakG5Om16ULI6uspYHDr/TZJR6lAzJeL7Wazd0nm1dzXvoxJREDiuEzs/vuYwL
4772 7fs8QeM1nSzXGX++cgxIqmxrZGXB7mPjVpwq3HREkTcLf3gm/gt3odGdZBAdAyuR
4773 gQa0LS73N0flYB/kulDyPt5SHwMagX0VKUpDci6DeHhLbbDPG6norpEdkgG5zpzD
4774 AZxvXCfLmNomFEtkIlp8kysw92Hnii1Zodi4PsY0Si9t1H52VwbQC/SnmmqSbDup
4775 HYEsjyx5erF5Zwnl0WhWd4KTUp8ChtAVw7U5lhlkKjM+nlk9bj9TU5lCCOnmozKF
4776 HX9lJSKpKLkX4n4tbUITff4uv6b7HGeybAJUUoaF9+vb4xWmjqotp2noqfQtPmAA
4777 fHEzCSaywAEtg+rU5P0e2HLM0ZciAdKwJ/NUWsLTDNeLwddA/sy8b8KgRGxuMOrF
4778 H1ppCYqi1EfyCFtOTkuSzMJpIdLeR4UYzQkM4meuotJ62lf9iLSXbYn7hDzcz0mn
4779 bKJnnmgBv6f7AxiW+1BilwS5kjk2u13ThTERIcrfsRmV5ZtzA0z2ftA6uBOGdkjQ
4780 JYKAh+lJqa/Ra5XXLZmx7coleqwTL/t6Bwmu1anA/wX7Dyu/KECe7XtfWAG+lkzt
4781 AZ4ct4UdOFHxApBnThn/sAizAcSs9kGiuxQhbh1pyr9Ste8idJaw8weZqFXRF/rT
4782 dEpvozUD6nmLUt3X7lQmYJ2/zT8ME7Fk1sBR9+1KEZcZpxLjiNMoQCCB/xNUtVTS
4783 wjev7TsVHEuo6fS964SZowZuJrvGnorwid7HFzHR3FKeqxfvc3RzTA/kdUlMg4Nr
4784 3TSgO5vImRRxYGG/uY7G5hw+1EOO3K8lJDxkcIa56nAYsNmooLAM7LAKveJJjWnC
4785 M2EBp3LL5PVxUj9RvQWILN81i4ScwUCqH68iQjoShRzg4z/UiXWklZ+lxf5BjJOQ
4786 gZGrbnQbd7/gLL1pjueVxGbWFWGeZEE4LG6sAYNO6atzzqgLviNceNqRvXm2+C+J
4787 l4XWhwDTk+Z1wiJNa3oa0hMgSVZ5ra7XAWe1CGZxOlMQnbe299gTBOzf2Dsxmx7y
4788 SDBrRa0p593Mhj2sVgSLXWnqF1AR92FMAKhqhjzeGHKokyh4uax+GsW9pJl7cgZP
4789 DNdfTIFOA03hGsuQE89+qSa05+qs4HDHuiGI760uQx4SI9Rd0FxNhAPC5FzuZBPs
4790 vnUn6HPkVcTmEKYYOarMC9VtJIPnjymLZqR46y9VjLr8qGvoR7rrAsWyFsjNiP6k
4791 3ySbCeZwogcDq6wksKkavEpWRmAUQroQvs/TCZOIAFHQf1agWpN556jmvv7j8i+q
4792 EGOY93BgBuQum+HvidJcJy8RqVCVxYfXE3MihN6dvTxyF7BoniHY6w/2lmg=
4793 -----END TESTING KEY-----
4794 `)
4795
4796 var rfc9881ExamplePrivateKeyMLDSA44Both = testingKey(`
4797 -----BEGIN TESTING KEY-----
4798 MIIKPgIBADALBglghkgBZQMEAxEEggoqMIIKJgQgAAECAwQFBgcICQoLDA0ODxAR
4799 EhMUFRYXGBkaGxwdHh8EggoA17K0clSq4NtF55MNSpjSyX2PE5fReJ2voXAksxbp
4800 vsk5zg9/d/jbVkTc2jZr/kc0vZX0Nf+aYTqlSqQcLGlMBDKaB7H6u0j1KjCfEaGJ
4801 j4SOIyL/5iPsgQ2zvuM2hYVKiCadoyDVEgv8/omhjjD3EU2DqkBKZGtsmXOJhg0S
4802 Ui7gAG4jhIGRhmGbJg0RhmTUpigiGESCQCiYFGFIpmFMQkihkgjCOClRJEgIoSXC
4803 CDEIxHEgFAkUg2wYp4CEEG7JwHAitWQIsGEMBwSYEkRRiGlZAEYikyBBBi5CtkwB
4804 FkkUKExBqFGARgpRFlFaCCACIkTcmEnRMlHhMGXTwIWSqFESoWQAOSIJRmIcxwzZ
4805 CG3QBiZSQIWARDCRBixQyAkkxYQalm1KmCyZBm2kRDIgp2RaMm4RtXAgkmEkE44E
4806 hSwKSHLIoFHTCCqZIIBYJCAkB05ZFIgQpGRgwG3gso0bGQkgNCLAJEEJQ3EKISBh
4807 ogFSIlIbgICaNAATk03TMikiFwqYkmkaFFEgJyGcwCBiooFIGGkahU2DRGlbIEED
4808 EkLLGEYBqQ0MAjGDsCFaIkrIkgXZkGkEMGpLBkrSsgEcQECBQjJSMnJUpkBaGBAM
4809 MhKSwoBSEmJcgigLtGwDQo1TEAwUAQ7hNlKIhCSRAgpjRiYgBikRwijQIEgCs2yi
4810 NglahkjLtGGLRmLEQIIaiQkQAk0kskUgEiUkyQWIKIzJwE1ZSCIKJ27BNGRMkGBb
4811 RFCChklDiARDsoxgMICiiC2EpG2MpinQxoRCBkaJiFEAqY0BSY3kOA2kBo3TlHFC
4812 smwahGEboyhCtCgIoHEaxTHgoEwBN2UkKGIUKJAJEGHZQCIbM2AJApLQJIEgBAhJ
4813 GESjIi1ciEQUmAikRmEBlWQLOQoMlFDKQGrSsiDAOAGCMI4TuQiRgIQUiCnAGJES
4814 NQ2gJCLiBAbZwoUEKBIcyYkYAnLSQCnCCBLYBiqZlHGbuGgjhCkaIokURRHcgkRQ
4815 lkUMRITAsgSapgVDhixEMm6IRCEgqEyaMHDjuC1jJogDJUkDQ4xIqAnKFHJTNE4S
4816 QwgbpwRZMCLZlIDiNCKBQhKcMCqUNCZhBEUkJigTRglKMm0RKAkYuCViKBETQQ1B
4817 shGQhEyLEhKixojJwDAiBgbSGI6EhjCQRFISiDHZIHETxShDBg4DMGDMpoRYJlJM
4818 iAEe9yViyF/6Q6z6SSF/Kxcte7wUYg5tmApxqrvfDEXpogbssUI/7hXezBdgEwAU
4819 nZIjzW5sbh+o5B/Hxkk4q2iQX9Pc2lDYcILn0NcdG8myuEyFUjyo/mytKUrfg74V
4820 sQj/ch0MyHvD3Tp1kBhLDoRWY6kfyeHDxTph2GdCCwTwkjVXU7xloGNo/UEpX9CZ
4821 JBMsb5H2eWTBQmdKclw0ORTEzs9YwHS8r0VYyXv3kR4Hqm0JOPLuK7PBqMWV1jXo
4822 Q0L96gHcJLIRrS/Cgc935ZEQx6vFS/DIbUgLm+J2Rx3J1gPO6Yz9qz6fz7cDeTVg
4823 VJ6kRQ+nsz+5FpxEtNJfucRX9JeRzT2gPqyWCVgTwQUTLM2k5j5JIozSPYofN4Vv
4824 FC2TuQ2wn4KviSWMY6q4BHqAwDbJNX6iBG+NxjVPDFKV80K7QX08/rCx/TNiLCnh
4825 TLvZLhNjxl69RQS3USMpuWcOMuGyxnpU5/GlX4ufnqBOjKOnBeYqPF5jc3Svt662
4826 3ephLN4o8BogLXqk40ci0n3T+biYlNAZ/V1NcRnv43I7uhBMuLsJgeB03jr+IA2q
4827 rq2CbMRfJE2/Qxr6s07733gkdNL9VxGPZGIUk07ZnLo7AD6NZ6ODb28Z/EGRDOUW
4828 PuOumeuE1RTrdh5jaE6lb5eR0t1KrG5haLlIyBf3WiIqyw6M3APMSv6PZxV+GjY7
4829 f67/nxcrmJE2d8Wh3QhenuTCIFLBr1gZMRZnPc07/F80uFXcxsd4hWSennH0PUrq
4830 D0tyyn7aBXi6E9MaZY0tBgqaZv9p7RvnmXovsdJyPTj5v6vhj457PNqQbk6bXpQs
4831 jq6ylgcOv9NklHqUDMl4vtZrN3SebV3Ne+jElEQOK4TOz++5jAvt+zxB4zWdLNcZ
4832 f75yDEiqbGtkZcHuY+NWnCrcdESRNwt/eCb+C3eh0Z1kEB0DK5GBBrQtLvc3R+Vg
4833 H+S6UPI+3lIfAxqBfRUpSkNyLoN4eEttsM8bqeiukR2SAbnOnMMBnG9cJ8uY2iYU
4834 S2QiWnyTKzD3YeeKLVmh2Lg+xjRKL23UfnZXBtAL9KeaapJsO6kdgSyPLHl6sXln
4835 CeXRaFZ3gpNSnwKG0BXDtTmWGWQqMz6eWT1uP1NTmUII6eajMoUdf2UlIqkouRfi
4836 fi1tQhN9/i6/pvscZ7JsAlRShoX369vjFaaOqi2naeip9C0+YAB8cTMJJrLAAS2D
4837 6tTk/R7YcszRlyIB0rAn81RawtMM14vB10D+zLxvwqBEbG4w6sUfWmkJiqLUR/II
4838 W05OS5LMwmkh0t5HhRjNCQziZ66i0nraV/2ItJdtifuEPNzPSadsomeeaAG/p/sD
4839 GJb7UGKXBLmSOTa7XdOFMREhyt+xGZXlm3MDTPZ+0Dq4E4Z2SNAlgoCH6Umpr9Fr
4840 ldctmbHtyiV6rBMv+3oHCa7VqcD/BfsPK78oQJ7te19YAb6WTO0Bnhy3hR04UfEC
4841 kGdOGf+wCLMBxKz2QaK7FCFuHWnKv1K17yJ0lrDzB5moVdEX+tN0Sm+jNQPqeYtS
4842 3dfuVCZgnb/NPwwTsWTWwFH37UoRlxmnEuOI0yhAIIH/E1S1VNLCN6/tOxUcS6jp
4843 9L3rhJmjBm4mu8aeivCJ3scXMdHcUp6rF+9zdHNMD+R1SUyDg2vdNKA7m8iZFHFg
4844 Yb+5jsbmHD7UQ47cryUkPGRwhrnqcBiw2aigsAzssAq94kmNacIzYQGncsvk9XFS
4845 P1G9BYgs3zWLhJzBQKofryJCOhKFHODjP9SJdaSVn6XF/kGMk5CBkatudBt3v+As
4846 vWmO55XEZtYVYZ5kQTgsbqwBg07pq3POqAu+I1x42pG9ebb4L4mXhdaHANOT5nXC
4847 Ik1rehrSEyBJVnmtrtcBZ7UIZnE6UxCdt7b32BME7N/YOzGbHvJIMGtFrSnn3cyG
4848 PaxWBItdaeoXUBH3YUwAqGqGPN4YcqiTKHi5rH4axb2kmXtyBk8M119MgU4DTeEa
4849 y5ATz36pJrTn6qzgcMe6IYjvrS5DHhIj1F3QXE2EA8LkXO5kE+y+dSfoc+RVxOYQ
4850 phg5qswL1W0kg+ePKYtmpHjrL1WMuvyoa+hHuusCxbIWyM2I/qTfJJsJ5nCiBwOr
4851 rCSwqRq8SlZGYBRCuhC+z9MJk4gAUdB/VqBak3nnqOa+/uPyL6oQY5j3cGAG5C6b
4852 4e+J0lwnLxGpUJXFh9cTcyKE3p29PHIXsGieIdjrD/aWaA==
4853 -----END TESTING KEY-----
4854 `)
4855
4856 var rfc9881ExamplePrivateKeyMLDSA65 = testingKey(`
4857 -----BEGIN TESTING KEY-----
4858 MDQCAQAwCwYJYIZIAWUDBAMSBCKAIAABAgMEBQYHCAkKCwwNDg8QERITFBUWFxgZ
4859 GhscHR4f
4860 -----END TESTING KEY-----
4861 `)
4862
4863 var rfc9881ExamplePrivateKeyMLDSA87 = testingKey(`
4864 -----BEGIN TESTING KEY-----
4865 MDQCAQAwCwYJYIZIAWUDBAMTBCKAIAABAgMEBQYHCAkKCwwNDg8QERITFBUWFxgZ
4866 GhscHR4f
4867 -----END TESTING KEY-----
4868 `)
4869
4870 var rfc9881ExamplePublicKeyMLDSA44 = `
4871 -----BEGIN PUBLIC KEY-----
4872 MIIFMjALBglghkgBZQMEAxEDggUhANeytHJUquDbReeTDUqY0sl9jxOX0Xidr6Fw
4873 JLMW6b7JT8mUbULxm3mnQTu6oz5xSctC7VEVaTrAQfrLmIretf4OHYYxGEmVtZLD
4874 l9IpTi4U+QqkFLo4JomaxD9MzKy8JumoMrlRGNXLQzy++WYLABOOCBf2HnYsonTD
4875 atVU6yKqwRYuSrAay6HjjE79j4C2WzM9D3LlXf5xzpweu5iJ58VhBsD9c4A6Kuz+
4876 r97XqjyyztpU0SvYzTanjPl1lDtHq9JeiArEUuV0LtHo0agq+oblkMdYwVrk0oQN
4877 kryhpQkPQElll/yn2LlRPxob2m6VCqqY3kZ1B9Sk9aTwWZIWWCw1cvYu2okFqzWB
4878 ZwxKAnd6M+DKcpX9j0/20aCjp2g9ZfX19/xg2gI+gmxfkhRMAvfRuhB1mHVT6pNn
4879 /NdtmQt/qZzUWv24g21D5Fn1GH3wWEeXCaAepoNZNfpwRgmQzT3BukAbqUurHd5B
4880 rGerMxncrKBgSNTE7vJ+4TqcF9BTj0MPLWQtwkFWYN54h32NirxyUjl4wELkKF9D
4881 GYRsRBJiQpdoRMEOVWuiFbWnGeWdDGsqltOYWQcf3MLN51JKe+2uVOhbMY6FTo/i
4882 svPt+slxkSgnCq/R5QRMOk/a/Z/zH5B4S46ORZYUSg2vWGUR09mWK56pWvGXtOX8
4883 YPKx7RXeOlvvX4m9x52RBR2bKBbnT6VFMe/cHL501EiFf0drzVjyHAtlOzt2pOB2
4884 plWaMCcYVVzGP3SFmqurkl8COGHKjND3utsocfZ9VTJtdFETWtRfShumkRj7ssij
4885 DuyTku8/l3Bmya3VxxDMZHsVFNIX2VjHAXw+kP0gwE5nS5BIbpNwoxoAHTL0c5ee
4886 SQZ0nn5Hf6C3RQj4pfI3gxK4PCW9OIygsP/3R4uvQrcWZ+2qyXxGsSlkPlhuWwVa
4887 DCEZRtTzbmdb7Vhg+gQqMV2YJhZNapI3w1pfv0lUkKW9TfJIuVxKrneEtgVnMWas
4888 QkW1tLCCoJ6TI+YvIHjFt2eDRG3v1zatOjcC1JsImESQCmGDM5e8RBmzDXqXoLOH
4889 wZEUdMTUG1PjKpd6y28Op122W7OeWecB52lX3vby1EVZwxp3EitSBOO1whnxaIsU
4890 7QvAuAGz5ugtzUPpwOn0F0TNmBW9G8iCDYuxI/BPrNGxtoXdWisbjbvz7ZM2cPCV
4891 oYC08ZLQixC4+rvfzCskUY4y7qCl4MkEyoRHgAg/OwzS0Li2r2e8NVuUlAJdx7Cn
4892 j6gOOi2/61EyiFHWB4GY6Uk2Ua54fsAlH5Irow6fUd9iptcnhM890gU5MXbfoySl
4893 Er2Ulwo23TSlFKhnkfDrNvAUWwmrZGUbSgMTsplhGiocSIkWJ1mHaKMRQGC6RENI
4894 bfUVIqHOiLMJhcIW+ObtF43VZ7MEoNTK+6iCooNC8XqaomrljbYwCD0sNY/fVmw/
4895 XWKkKFZ7yeqM6VyqDzVHSwv6jzOaJQq0388gg76O77wQVeGP4VNw7ssmBWbYP/Br
4896 IRquxDyim1TM0A+IFaJGXvC0ZRXMfkHzEk8J7/9zkwmrWLKaFFmgC85QOOk4yWeP
4897 cusOTuX9quZtn4Vz/Jf8QrSVn0v4th14Qz6GsDNdbpGRxNi/SHs5BcEIz9asJLDO
4898 t9y3z1H4TQ7Wh7lerrHFM8BvDZcCPZKnCCWDe1m6bLfU5WsKh8IDhiro8xW6WSXo
4899 7e+meTaaIgJ2YVHxapZfn4Hs52zAcLVYaeTbl4TPBcgwsyQsgxI=
4900 -----END PUBLIC KEY-----
4901 `
4902
4903 var rfc9881ExamplePublicKeyMLDSA65 = `
4904 -----BEGIN PUBLIC KEY-----
4905 MIIHsjALBglghkgBZQMEAxIDggehAEhoPZGXjjHrPd24sEc0gtK4il9iWUn9j1il
4906 YeaWvUwn0Fs427Lt8B5mTv2Bvh6ok2iM5oqi1RxZWPi7xutOie5n0sAyCVTVchLK
4907 xyKf8dbq8DkovVFRH42I2EdzbH3icw1ZeOVBBxMWCXiGdxG/VTmgv8TDUMK+Vyuv
4908 DuLi+xbM/qCAKNmaxJrrt1k33c4RHNq2L/886ouiIz0eVvvFxaHnJt5j+t0q8Bax
4909 GRd/o9lxotkncXP85VtndFrwt8IdWX2+uT5qMvNBxJpai+noJQiNHyqkUVXWyK4V
4910 Nn5OsAO4/feFEHGUlzn5//CQI+r0UQTSqEpFkG7tRnGkTcKNJ5h7tV32np6FYfYa
4911 gKcmmVA4Zf7Zt+5yqOF6GcQIFE9LKa/vcDHDpthXFhC0LJ9CEkWojxl+FoErAxFZ
4912 tluWh+Wz6TTFIlrpinm6c9Kzmdc1EO/60Z5TuEUPC6j84QEv2Y0mCnSqqhP64kmg
4913 BrHDT1uguILyY3giL7NvIoPCQ/D/618btBSgpw1V49QKVrbLyIrh8Dt7KILZje6i
4914 jhRcne39jq8c7y7ZSosFD4lk9G0eoNDCpD4N2mGCrb9PbtF1tnQiV4Wb8i86QX7P
4915 H52JMXteU51YevFrnhMT4EUU/6ZLqLP/K4Mh+IEcs/sCLI9kTnCkuAovv+5gSrtz
4916 eQkeqObFx038AoNma0DAeThwAoIEoTa/XalWjreY00kDi9sMEeA0ReeEfLUGnHXP
4917 KKxgHHeZ2VghDdvLIm5Rr++fHeR7Bzhz1tP5dFa+3ghQgudKKYss1I9LMJMVXzZs
4918 j6YBxq+FjfoywISRsqKYh/kDNZSaXW7apnmIKjqV1r9tlwoiH0udPYy/OEr4GqyV
4919 4rMpTgR4msg3J6XcBFWflq9B2KBTUW/u7rxSdG62qygZ4JEIcQ2DXwEfpjBlhyrT
4920 NNXN/7KyMQUH6S/Jk64xfal/TzCc2vD2ftmdkCFVdgg4SflTskbX/ts/22dnmFCl
4921 rUBOZBR/t89Pau3dBa+0uDSWjR/ogBSWDc5dlCI2Um4SpHjWnl++aXAxCzCMBoRQ
4922 GM/HsqtDChOmsax7sCzMuz2RGsLxEGhhP74Cm/3OAs9c04lQ7XLIOUTt+8dWFa+H
4923 +GTAUfPFVFbFQShjpAwG0dq1Yr3/BXG408ORe70wCIC7pemYI5uV+pG31kFtTzmL
4924 OtvNMJg+01krTZ731CNv0A9Q2YqlOiNaxBcnIPd9lhcmcpgM/o/3pacCeD7cK6Mb
4925 IlkBWhEvx/RoqcL5RkA5AC0w72eLTLeYvBFiFr96mnwYugO3tY/QdRXTEVBJ02FL
4926 56B+dEMAdQ3x0sWHUziQWer8PXhczdMcB2SL7cA6XDuK1G0GTVnBPVc3Ryn8TilT
4927 YuKlGRIEUwQovBUir6KP9f4WVeMEylvIwnrQ4MajndTfKJVsFLOMyTaCzv5AK71e
4928 gtKcRk5E6103tI/FaN/gzG6OFrrqBeUTVZDxkpTnPoNnsCFtu4FQMLneVZE/CAOc
4929 QjUcWeVRXdWvjgiaFeYl6Pbe5jk4bEZJfXomMoh3TeWBp96WKbQbRCQUH5ePuDMS
4930 CO/ew8bg3jm8VwY/Pc1sRwNzwIiR6inLx8xtZIO4iJCDrOhqp7UbHCz+birRjZfO
4931 NvvFbqQvrpfmp6wRSGRHjDZt8eux57EakJhQT9WXW98fSdxwACtjwXOanSY/utQH
4932 P2qfbCuK9LTDMqEDoM/6Xe6y0GLKPCFf02ACa+fFFk9KRCTvdJSIBNZvRkh3Msgg
4933 LHlUeGR7TqcdYnwIYCTMo1SkHwh3s48Zs3dK0glcjaU7Bp4hx2ri0gB+FnGe1ACA
4934 0zT32lLp9aWZBDnK8IOpW4M/Aq0QoIwabQ8mDAByhb1KL0dwOlrvRlKH0lOxisIl
4935 FDFiEP9WaBSxD4eik9bxmdPDlZmQ0MEmi09Q1fn877vyN70MKLgBgtZll0HxTxC/
4936 uyG7oSq2IKojlvVsBoa06pAXmQIkIWsv6K12xKkUju+ahqNjWmqne8Hc+2+6Wad9
4937 /am3Uw3AyoZIyNlzc44Burjwi0kF6EqkZBvWAkEM2XUgJl8vIx8rNeFesvoE0r2U
4938 1ad6uvHg4WEBCpkAh/W0bqmIsrwFEv2g+pI9rdbEXFMB0JSDZzJltasuEPS6Ug9r
4939 utVkpcPV4nvbCA99IOEylqMYGVTDnGSclD6+F99cH3quCo/hJsR3WFpdTWSKDQCL
4940 avXozTG+aakpbU8/0l7YbyIeS5P2X1kplnUzYkuSNXUMMHB1ULWFNtEJpxMcWlu+
4941 SlcVVnwSU0rsdmB2Huu5+uKJHHdFibgOVmrVV93vc2cZa3In6phw7wnd/seda5MZ
4942 poebUgXXa/erpazzOvtZ0X/FTmg4PWvloI6bZtpT3N4Ai7KUuFgr0TLNzEmVn9vC
4943 HlJyGIDIrQNSx58DpDu9hMTN/cbFKQBeHnzZo0mnFoo1Vpul3qgYlo1akUZr1uZO
4944 IL9iQXGYr8ToHCjdd+1AKCMjmLUvvehryE9HW5AWcQziqrwRoGtNuskB7BbPNlyj
4945 8tU4E5SKaToPk+ecRspdWm3KPSjKUK0YvRP8pVBZ3ZsYX3n5xHGWpOgbIQS8RgoF
4946 HgLy6ERP
4947 -----END PUBLIC KEY-----
4948 `
4949
4950 var rfc9881ExamplePublicKeyMLDSA87 = `
4951 -----BEGIN PUBLIC KEY-----
4952 MIIKMjALBglghkgBZQMEAxMDggohAJeSvOwvJDBoaoL8zzwvX/Zl53HXq0G5AljP
4953 p+kOyXEkpzsyO5uiGrZNdnxDP1pSHv/hj4bkahiJUsRGfgSLcp5/xNEV5+SNoYlt
4954 X+EZsQ3N3vYssweVQHS0IzblKDbeYdqUH4036misgQb6vhkHBnmvYAhTcSD3B5O4
4955 6pzA5ue3tMmlx0IcYPJEUboekz2xou4Wx5VZ8hs9G4MFhQqkKvuxPx9NW59INfnY
4956 ffzrFi0O9Kf9xMuhdDzRyHu0ln2hbMh2S2Vp347lvcv/6aTgV0jm/fIlr55O63dz
4957 ti6Phfm1a1SJRVUYRPvYmAakrDab7S0lYQD2iKatXgpwmCbcREnpHiPFUG5kI2Hv
4958 WjE3EvebxLMYaGHKhaS6sX5/lD0bijM6o6584WtEDWAY+eBNr1clx/GpP60aWie2
4959 eJW9JJqpFoXeIK8yyLfiaMf5aHfQyFABE1pPCo8bgmT6br5aNJ2K7K0aFimczy/Z
4960 x7hbrOLO06oSdrph7njtflyltnzdRYqTVAMOaru6v1agojFv7J26g7UdQv0xZ/Hg
4961 +QhV1cZlCbIQJl3B5U7ES0O6fPmu8Ri0TYCRLOdRZqZlHhFs6+SSKacGLAmTH3Gr
4962 0ik/dvfvwyFbqXgAA35Y5HC9u7Q8GwQ56vecVNk7RKrJ7+n74VGHTPsqZMvuKMxM
4963 D+d3Xl2HDxwC5bLjxQBMmV8kybd5y3U6J30Ocf1CXra8LKVs4SnbUfcHQPMeY5dr
4964 UMcxLpeX14xbGsJKX6NHzJFuCoP1w7Z1zTC4Hj+hC5NETgc5dXHM6Yso2lHbkFa8
4965 coxbCxGB4vvTh7THmrGl/v7ONxZ693LdrRTrTDmC2lpZ0OnrFz7GMVCRFwAno6te
4966 9qoSnLhYVye5NYooUB1xOnLz8dsxcUKG+bZAgBOvBgRddVkvwLfdR8c+2cdbEenX
4967 xp98rfwygKkGLFJzxDvhw0+HRIhkzqe1yX1tMvWb1fJThGU7tcT6pFvqi4lAKEPm
4968 Rba5Jp4r2YjdrLAzMo/7BgRQ998IAFPmlpslHodezsMs/FkoQNaatpp14Gs3nFNd
4969 lSZrCC9PCckxYrM7DZ9zB6TqqlIQRDf+1m+O4+q71F1nslqBM/SWRotSuv/b+tk+
4970 7xqYGLXkLscieIo9jTUp/Hd9K6VwgB364B7IgwKDfB+54DVXJ2Re4QRsP5Ffaugt
4971 rU+2sDVqRlGP/INBVcO0/m2vpsyKXM9TxzoISdjUT33PcnVOcOG337RHu070nRpx
4972 j2Fxu84gCVDgzpJhBrFRo+hx1c5JcxvWZQqbDKly2hxfE21Egg6mODwI87OEzyM4
4973 54nFE/YYzFaUpvDO4QRRHh7XxfI6Hr/YoNuEJFUyQBVtv2IoMbDGQ9HFUbbz96mN
4974 KbhcLeBaZfphXu4WSVvZBzdnIRW1PpHF2QAozz8ak5U6FT3lO0QITpzP9rc2aTkm
4975 2u/rstd6pa1om5LzFoZmnfFtFxXMWPeiz7ct0aUekvglmTp0Aivn6etgVGVEVwlN
4976 FJKPICFeeyIqxWtRrb7I2L22mDl5p+OiG0S10VGMqX0LUZX1HtaiQ1DIl0fh7epR
4977 tEjj6RRwVM6SeHPJDbOU2GiI4H3/F3WT1veeFSMCIErrA74jhq8+JAeL0CixaJ9e
4978 FHyfRSyM6wLsWcydtjoDV2zur+mCOQI4l9oCNmMKU8Def0NaGYaXkvqzbnueY1dg
4979 8JBp5kMucAA1rCoCh5//Ch4b7FIgRxk9lOtd8e/VPuoRRMp4lAhS9eyXJ5BLNm7e
4980 T14tMx+tX8KC6ixH6SMUJ3HD3XWoc1dIfe+Z5fGOnZ7WI8F10CiIxR+CwHqA1UcW
4981 s8PCvb4unwqbuq6+tNUpNodkBvXADo5LvQpewFeX5iB8WrbIjxpohCG9BaEU9Nfe
4982 KsJB+g6L7f9H92Ldy+qpEAT40x6FCVyBBUmUrTgm40S6lgQIEPwLKtHeSM+t4ALG
4983 LlpJoHMas4NEvBY23xa/YH1WhV5W1oQAPHGOS62eWgmZefzd7rHEp3ds03o0F8sO
4984 GE4p75vA6HR1umY74J4Aq1Yut8D3Fl+WmptCQUGYzPG/8qLI1omkFOznZiknZlaJ
4985 6U25YeuuxWFcvBp4lcaFGslhQy/xEY1GB9Mu+dxzLVEzO+S00OMN3qeE7Ki+R+dB
4986 vpwZYx3EcKUu9NwTpPNjP9Q014fBcJd7QX31mOHQ3eUGu3HW8LwX7HDjsDzcGWXL
4987 Npk/YzsEcuUNCSOsbGb98dPmRZzBIfD1+U0J6dvPXWkOIyM4OKC6y3xjjRsmUKQw
4988 jNFxtoVRJtHaZypu2FqNeMKG+1b0qz0hSXUoBFxjJiyKQq8vmALFO3u4vijnj+C1
4989 zkX7t6GvGjsoqNlLeJDjyILjm8mOnwrXYCW/DdLwApjnFBoiaz187kFPYE0eC6VN
4990 EdX+WLzOpq13rS6MHKrPMkWQFLe5EAGx76itFypSP7jjZbV3Ehv5/Yiixgwh6CHX
4991 tqy0elqZXkDKztXCI7j+beXhjp0uWJOu/rt6rn/xoUYmDi8RDpOVKCE6ACWjjsea
4992 q8hhsl68UJpGdMEyqqy34BRvFO/RHPyvTKpPd1pxbOMl4KQ1pNNJ1yC88TdFCvxF
4993 BG/Bofg6nTKXd6cITkqtrnEizpcAWTBSjrPH9/ESmzcoh6NxFVo7ogGiXL8dy2Tn
4994 ze4JLDFB+1VQ/j0N2C6HDleLK0ZQCBgRO49laXc8Z3OFtppCt33Lp6z/2V/URS4j
4995 qqHTfh2iFR6mWNQKNZayesn4Ep3GzwZDdyYktZ9PRhIw30ccomCHw5QtXGaH32CC
4996 g1k1o/h8t2Kww7HQ3aSmUzllvvG3uCkuJUwBTQkP7YV8RMGDnGlMCmTj+tkKEfU0
4997 citu4VdPLhSdVddE3kiHAk4IURQxwGJ1DhbHSrnzJC8ts/+xKo1hB/qiKdb2NzsH
4998 8205MrO9sEwZ3WTq3X+Tw8Vkw1ihyB3PHJwx5bBlaPl1RMF9wVaYxcs4mDqa/EJ4
4999 P6p3OlLJ2CYGkL6eMVaqW8FQneo/aVh2lc1v8XK6g+am2KfWu+u7zaNnJzGYP4m8
5000 WDHcN8PzxcVvrMaX88sgvV2629cC5UhErC9iaQH+FZ25Pf1Hc9j+c1YrhGwfyFbR
5001 gCdihA68cteYi951y8pw0xnTLODMAlO7KtRVcj7gx/RzbObmZlxayjKkgcU4Obwl
5002 kWewE9BCM5Xuuaqu4yBhSafVUNZ/xf3+SopcNdJRC2ZDeauPcoVaKvR6vOKmMgSO
5003 r4nly0qI3rxTpZUQOszk8c/xis/wev4etXFqoeQLYxNMOjrpV5+of1Fb4JPC0p22
5004 1rZck2YeAGNrWScE0JPMZxbCNC6xhT1IyFxjrIooVEYse3fn470erFvKKP+qALXT
5005 SfilR62HW5aowrKRDJMBMJo/kTilaTER9Vs8AJypR8Od/ILZjrHKpKnL6IX3hvqG
5006 5VvgYiIvi6kKl0BzMmsxISrs4KNKYA==
5007 -----END PUBLIC KEY-----
5008 `
5009
5010 var rfc9881ExampleCertificateMLDSA44 = `
5011 -----BEGIN CERTIFICATE-----
5012 MIIPlDCCBgqgAwIBAgIUFZ/+byL9XMQsUk32/V4o0N44804wCwYJYIZIAWUDBAMR
5013 MCIxDTALBgNVBAoTBElFVEYxETAPBgNVBAMTCExBTVBTIFdHMB4XDTIwMDIwMzA0
5014 MzIxMFoXDTQwMDEyOTA0MzIxMFowIjENMAsGA1UEChMESUVURjERMA8GA1UEAxMI
5015 TEFNUFMgV0cwggUyMAsGCWCGSAFlAwQDEQOCBSEA17K0clSq4NtF55MNSpjSyX2P
5016 E5fReJ2voXAksxbpvslPyZRtQvGbeadBO7qjPnFJy0LtURVpOsBB+suYit61/g4d
5017 hjEYSZW1ksOX0ilOLhT5CqQUujgmiZrEP0zMrLwm6agyuVEY1ctDPL75ZgsAE44I
5018 F/YediyidMNq1VTrIqrBFi5KsBrLoeOMTv2PgLZbMz0PcuVd/nHOnB67mInnxWEG
5019 wP1zgDoq7P6v3teqPLLO2lTRK9jNNqeM+XWUO0er0l6ICsRS5XQu0ejRqCr6huWQ
5020 x1jBWuTShA2SvKGlCQ9ASWWX/KfYuVE/GhvabpUKqpjeRnUH1KT1pPBZkhZYLDVy
5021 9i7aiQWrNYFnDEoCd3oz4Mpylf2PT/bRoKOnaD1l9fX3/GDaAj6CbF+SFEwC99G6
5022 EHWYdVPqk2f8122ZC3+pnNRa/biDbUPkWfUYffBYR5cJoB6mg1k1+nBGCZDNPcG6
5023 QBupS6sd3kGsZ6szGdysoGBI1MTu8n7hOpwX0FOPQw8tZC3CQVZg3niHfY2KvHJS
5024 OXjAQuQoX0MZhGxEEmJCl2hEwQ5Va6IVtacZ5Z0MayqW05hZBx/cws3nUkp77a5U
5025 6FsxjoVOj+Ky8+36yXGRKCcKr9HlBEw6T9r9n/MfkHhLjo5FlhRKDa9YZRHT2ZYr
5026 nqla8Ze05fxg8rHtFd46W+9fib3HnZEFHZsoFudPpUUx79wcvnTUSIV/R2vNWPIc
5027 C2U7O3ak4HamVZowJxhVXMY/dIWaq6uSXwI4YcqM0Pe62yhx9n1VMm10URNa1F9K
5028 G6aRGPuyyKMO7JOS7z+XcGbJrdXHEMxkexUU0hfZWMcBfD6Q/SDATmdLkEhuk3Cj
5029 GgAdMvRzl55JBnSefkd/oLdFCPil8jeDErg8Jb04jKCw//dHi69CtxZn7arJfEax
5030 KWQ+WG5bBVoMIRlG1PNuZ1vtWGD6BCoxXZgmFk1qkjfDWl+/SVSQpb1N8ki5XEqu
5031 d4S2BWcxZqxCRbW0sIKgnpMj5i8geMW3Z4NEbe/XNq06NwLUmwiYRJAKYYMzl7xE
5032 GbMNepegs4fBkRR0xNQbU+Mql3rLbw6nXbZbs55Z5wHnaVfe9vLURVnDGncSK1IE
5033 47XCGfFoixTtC8C4AbPm6C3NQ+nA6fQXRM2YFb0byIINi7Ej8E+s0bG2hd1aKxuN
5034 u/PtkzZw8JWhgLTxktCLELj6u9/MKyRRjjLuoKXgyQTKhEeACD87DNLQuLavZ7w1
5035 W5SUAl3HsKePqA46Lb/rUTKIUdYHgZjpSTZRrnh+wCUfkiujDp9R32Km1yeEzz3S
5036 BTkxdt+jJKUSvZSXCjbdNKUUqGeR8Os28BRbCatkZRtKAxOymWEaKhxIiRYnWYdo
5037 oxFAYLpEQ0ht9RUioc6IswmFwhb45u0XjdVnswSg1Mr7qIKig0LxepqiauWNtjAI
5038 PSw1j99WbD9dYqQoVnvJ6ozpXKoPNUdLC/qPM5olCrTfzyCDvo7vvBBV4Y/hU3Du
5039 yyYFZtg/8GshGq7EPKKbVMzQD4gVokZe8LRlFcx+QfMSTwnv/3OTCatYspoUWaAL
5040 zlA46TjJZ49y6w5O5f2q5m2fhXP8l/xCtJWfS/i2HXhDPoawM11ukZHE2L9IezkF
5041 wQjP1qwksM633LfPUfhNDtaHuV6uscUzwG8NlwI9kqcIJYN7Wbpst9TlawqHwgOG
5042 KujzFbpZJejt76Z5NpoiAnZhUfFqll+fgeznbMBwtVhp5NuXhM8FyDCzJCyDEqNC
5043 MEAwDgYDVR0PAQH/BAQDAgGGMA8GA1UdEwEB/wQFMAMBAf8wHQYDVR0OBBYEFDKa
5044 B7H6u0j1KjCfEaGJj4SOIyL/MAsGCWCGSAFlAwQDEQOCCXUAZ6iVH8MI4S9oZ2Ef
5045 3CVL9Ly1FPf18v3rcvqOGgMAYWd7hM0nVZfYMVQZWWaxQWcMsOiBE0YNl4oaejiV
5046 wRykGZV3XAnWTd60e8h8TovxyTJ/xK/Vw3hlU+F9YpsPJxQnZUgUMrXnzNC6YeUc
5047 rT3Y+Vk4wjXr7O6vixauM2bzAMU1jse+nrI6HqGj2lhoZwTwSD+Wim5LH4lnCgE0
5048 s2oY1scn3JsCexJ5R5OkjHq2bt9XrBgRORTADQoRtlplL0d3Eze/dDZm/Klby9OR
5049 Ia4HUL7FWtWoy86Y5TiuUjlH1pKZdjMPyj/JXAHRQDtJ5cuoGBL0NlDdATEJNCee
5050 zQfMqzTCyjCn091QkuFjDhQjzJ+sQ6G02w49lw8Kpm1ASuh7BLTPcuz7Z+rLpNjN
5051 jmW67rR6+hHMK474mSKIZnuO3vVKnidntjLhSYc1soxvYPCLWWnl4m3XyjlrnlzD
5052 4Soec2I2AjKNZKCO9KKa81cRzIcNJjc7sbnrLv/hKXNUTESn4s3yAyRPU7N6bVIy
5053 N9ifBvb1U07WMRPI8A7/f9zVCaLYx87ym9P7GGpMjDYrPUQpOaKQdu4ycWuPrlEA
5054 2BoHIVzbHHm9373BT1LjcxjR5SbbhNFg+42hwG284VlVzcLW/XiipaWN8jnONmxt
5055 kLMui9R/wf0TCehilMDDtRznfm37b2ci5o9MP/LrTDRpMVBudDuwIZmLgPQ/bj08
5056 n+VHd8D2WADpR/kEMpDhSwG2P44mwwE4CUKGbHS0qQLOSRwMlQVEzwxpOOrLMusw
5057 JmzoLE0KNsUR6o/3xAlUmjqCZMqYPYxtXgNfJEJDp3V1iqyZK1iES3EQ0/h8m7oZ
5058 3YqNKrEpTgVV7EmVpUjcVszjWgXcSKynVVsWQd3j0Zf83zXRLwmq8+anJ3XNGCSa
5059 IecO2sZxDbaiHhwFYRkt0BGRM2QM//IPMYeXhRa/1svmbOEHGxJG9LqTffkBs+01
5060 Bp7r3/9lRZ+5t3eukpinpJrCT0AgeV3l3ujbzyCiQbboFDaPS4+kKvi+iS2eHjiu
5061 S/WkfP1Go5jksxhkceJFNPsTmGCyXGPy2/haU9hkiMg9/wmuIKm/gxRfIBh/DoIr
5062 1HWZjTuWcBGWTu2NuXeAVO/MbMtpB0u6mWYktHQcVxA2LenU+N5LEPbbHp+AmPQC
5063 RZPqBziTyx/nuVnFD+/EAbPKzeqMKhcTW6nfkKt/Md4zmi1vhWxx7c+wDlo9cyAf
5064 vsS0p5uXKK1wzaC4mBIVdPYNlZtAjBCK8asKpH3/NyYJ8xhsBjxXLLiQifKiGOpA
5065 LLBy/LyJWmo4R4zkAtUILD4FcsIyLMIJlsqWjaNdey7bwGI75hZQkBIF8QJxFVtT
5066 n4HQBtuNe2ek7e72d+bayceJvlUAFXTu6oeX9/UuS7AhuY4giNzI1pNOgNwWXRxx
5067 REmwvPrzJatZZ7cwfsKTezSSQlv2O4q70+2X2h0VtUg/pkz3GknE07S3ggDR9Qkg
5068 bywQS/42luPIADbbAKXhHaBaX/TaD/uZVn+BOZ5sqWmxEbbHtvzlSea02J1Fk4Hq
5069 kWbpuzByCJ25SuDRr+Xyn84ZDnetumQ0lBkc2ro+rZKXw8YGMyt0aX8ZwJxL4qNB
5070 /WFFEproVsOru8G7iwXgt4QP8WRBSp2kTlQUbNTF3gxOTsslkUErTnvcRQ0GpK06
5071 DRQG8wbjgewpHyw7O8Sfi34EjAzic0gwtIp501/MWmKpRUgAow9LPreiaLq2TBIQ
5072 DXEhUb9fEhY77QKeir8cpue3sShqcz9TLa5REJGqsP/8/URk7lZjiI+YWbRLp2U2
5073 D//0NPEq8fxrzNtacZRxSdx2id/yTWumtj5swjFA4yk0tunadltDMgEYuKgR+Jw9
5074 G3/yFTDnepHK41V6x8eE/4JjUAvIJWADDWxudO7oF/wsY0AnUuWe9DkW09g8IWhk
5075 NukDTdpsl08hCLF06qH3MSHJrdUAzs2GGLMCvtrXK2L3k70PcLqMXhbPSr7d1RGW
5076 gW0BlRfR4l+2LJ952SMv3xzuxgT43aX3FFVBxXk7nFrhWJWIpJpuYXRhTqASkzoZ
5077 KzsIRyW0ZbsaIsy0tgzzyhQvdoOoJn+2sKjcCzpfY6tgRD9sfucOm1sGet/cM5YP
5078 iJYei2qKMeYcvACWiI8GNGY37OzhlikbleO4xXnfJwEOYx66NjTHZqkz1/TiCBGU
5079 a7h+l/fnut6VfkxS1yZ2r5Gsdx7DUfNkEeKyzIMnYRA3zw3047lHqH714rV5VbE3
5080 yYEQWvdtYlHMFM2z9DDta59RRATOemm7AA1fYsfodrV/QPJi5qPmvpHtCvfItbdL
5081 Fg88Zh1zV5nV+0doUTXFVR9poJRE9fASlfU5qCJ9Jx5ISfvIkGz1fmfqXhUN9fE7
5082 C0Evl7IYQLguTXFznRvsXvnliwR9Ut/g85JtXUiku4F2ThCBMHBDbov6p128kP+2
5083 7LBgShM4IG80clxon8sWh6y0RLUz1MTamEYZKCXAPZzJoWhbzdNns/QTsjNP8wlu
5084 vBRtdkb6w4Vrm6GO2BXY6pQUBPcoDuymAhfAF9TxRn860OQeMcT/NRsU9Z/8nRnz
5085 3KbAuMTYsQ6qbjuLTDwfF9B4b4YUDQR22z8wlzCNLzgwFlGSI12xhf3ejRlwjGZJ
5086 J/11Up4pEegRS/c+Li2OUvQr9Jxi8XGIdEJZY1T8oVpzDJf3C29gpARWSDAXrFn0
5087 lgZHnqFyebeC1uDW8r/wGtYmI2EC53+FlOF5AFcH+3LzObZzerqwror4UMOA+B5c
5088 QMU5vDv1LFcWLzvJHMXJfCHL5nVSukXCMawr+DbeKjrkseG0UX0gpUbQy0vHIH1K
5089 2geD2xyl3TJ8jCaKOxb/Hu+KfkvtOCsh07TA+cnTV1WHR77svUcMErzHXWOFm8+U
5090 omIXALO1EiDbpu38gERRLkC84eMhRBQjKcdmlcBFsmilt3cfIofypuhMRiIFjIke
5091 00y2GEdQVsZGA/LX1HILqD4dEFDDQI2LPvCG5qe28HTfWspzsqK94IRESzm+Vmdp
5092 IjNzkTyrPI06yMvxaHGajwUtLWCReJOG/uXhswbX7EviVYyqCR4vzDLDVXAulxo/
5093 OsHaQhMX8xYOLXontx7SNCBlu/EEBww5QklKUldgd5igr7bDxsvZ6vHy/wcNIzY3
5094 RUdidnuDkpSm1hIoLz4/SW2Tm6C2u9La5evu7xAfIy1ul8LE3/P0AAAAAAAAAAAA
5095 AAAAABcmOEM=
5096 -----END CERTIFICATE-----
5097 `
5098
5099 var rfc9881ExampleCertificateMLDSA65 = `
5100 -----BEGIN CERTIFICATE-----
5101 MIIVjTCCCIqgAwIBAgIUFZ/+byL9XMQsUk32/V4o0N44804wCwYJYIZIAWUDBAMS
5102 MCIxDTALBgNVBAoTBElFVEYxETAPBgNVBAMTCExBTVBTIFdHMB4XDTIwMDIwMzA0
5103 MzIxMFoXDTQwMDEyOTA0MzIxMFowIjENMAsGA1UEChMESUVURjERMA8GA1UEAxMI
5104 TEFNUFMgV0cwggeyMAsGCWCGSAFlAwQDEgOCB6EASGg9kZeOMes93biwRzSC0riK
5105 X2JZSf2PWKVh5pa9TCfQWzjbsu3wHmZO/YG+HqiTaIzmiqLVHFlY+LvG606J7mfS
5106 wDIJVNVyEsrHIp/x1urwOSi9UVEfjYjYR3NsfeJzDVl45UEHExYJeIZ3Eb9VOaC/
5107 xMNQwr5XK68O4uL7Fsz+oIAo2ZrEmuu3WTfdzhEc2rYv/zzqi6IjPR5W+8XFoecm
5108 3mP63SrwFrEZF3+j2XGi2Sdxc/zlW2d0WvC3wh1Zfb65Pmoy80HEmlqL6eglCI0f
5109 KqRRVdbIrhU2fk6wA7j994UQcZSXOfn/8JAj6vRRBNKoSkWQbu1GcaRNwo0nmHu1
5110 XfaenoVh9hqApyaZUDhl/tm37nKo4XoZxAgUT0spr+9wMcOm2FcWELQsn0ISRaiP
5111 GX4WgSsDEVm2W5aH5bPpNMUiWumKebpz0rOZ1zUQ7/rRnlO4RQ8LqPzhAS/ZjSYK
5112 dKqqE/riSaAGscNPW6C4gvJjeCIvs28ig8JD8P/rXxu0FKCnDVXj1ApWtsvIiuHw
5113 O3sogtmN7qKOFFyd7f2OrxzvLtlKiwUPiWT0bR6g0MKkPg3aYYKtv09u0XW2dCJX
5114 hZvyLzpBfs8fnYkxe15TnVh68WueExPgRRT/pkuos/8rgyH4gRyz+wIsj2ROcKS4
5115 Ci+/7mBKu3N5CR6o5sXHTfwCg2ZrQMB5OHACggShNr9dqVaOt5jTSQOL2wwR4DRF
5116 54R8tQacdc8orGAcd5nZWCEN28siblGv758d5HsHOHPW0/l0Vr7eCFCC50opiyzU
5117 j0swkxVfNmyPpgHGr4WN+jLAhJGyopiH+QM1lJpdbtqmeYgqOpXWv22XCiIfS509
5118 jL84SvgarJXisylOBHiayDcnpdwEVZ+Wr0HYoFNRb+7uvFJ0brarKBngkQhxDYNf
5119 AR+mMGWHKtM01c3/srIxBQfpL8mTrjF9qX9PMJza8PZ+2Z2QIVV2CDhJ+VOyRtf+
5120 2z/bZ2eYUKWtQE5kFH+3z09q7d0Fr7S4NJaNH+iAFJYNzl2UIjZSbhKkeNaeX75p
5121 cDELMIwGhFAYz8eyq0MKE6axrHuwLMy7PZEawvEQaGE/vgKb/c4Cz1zTiVDtcsg5
5122 RO37x1YVr4f4ZMBR88VUVsVBKGOkDAbR2rVivf8FcbjTw5F7vTAIgLul6Zgjm5X6
5123 kbfWQW1POYs6280wmD7TWStNnvfUI2/QD1DZiqU6I1rEFycg932WFyZymAz+j/el
5124 pwJ4PtwroxsiWQFaES/H9GipwvlGQDkALTDvZ4tMt5i8EWIWv3qafBi6A7e1j9B1
5125 FdMRUEnTYUvnoH50QwB1DfHSxYdTOJBZ6vw9eFzN0xwHZIvtwDpcO4rUbQZNWcE9
5126 VzdHKfxOKVNi4qUZEgRTBCi8FSKvoo/1/hZV4wTKW8jCetDgxqOd1N8olWwUs4zJ
5127 NoLO/kArvV6C0pxGTkTrXTe0j8Vo3+DMbo4WuuoF5RNVkPGSlOc+g2ewIW27gVAw
5128 ud5VkT8IA5xCNRxZ5VFd1a+OCJoV5iXo9t7mOThsRkl9eiYyiHdN5YGn3pYptBtE
5129 JBQfl4+4MxII797DxuDeObxXBj89zWxHA3PAiJHqKcvHzG1kg7iIkIOs6GqntRsc
5130 LP5uKtGNl842+8VupC+ul+anrBFIZEeMNm3x67HnsRqQmFBP1Zdb3x9J3HAAK2PB
5131 c5qdJj+61Ac/ap9sK4r0tMMyoQOgz/pd7rLQYso8IV/TYAJr58UWT0pEJO90lIgE
5132 1m9GSHcyyCAseVR4ZHtOpx1ifAhgJMyjVKQfCHezjxmzd0rSCVyNpTsGniHHauLS
5133 AH4WcZ7UAIDTNPfaUun1pZkEOcrwg6lbgz8CrRCgjBptDyYMAHKFvUovR3A6Wu9G
5134 UofSU7GKwiUUMWIQ/1ZoFLEPh6KT1vGZ08OVmZDQwSaLT1DV+fzvu/I3vQwouAGC
5135 1mWXQfFPEL+7IbuhKrYgqiOW9WwGhrTqkBeZAiQhay/orXbEqRSO75qGo2Naaqd7
5136 wdz7b7pZp339qbdTDcDKhkjI2XNzjgG6uPCLSQXoSqRkG9YCQQzZdSAmXy8jHys1
5137 4V6y+gTSvZTVp3q68eDhYQEKmQCH9bRuqYiyvAUS/aD6kj2t1sRcUwHQlINnMmW1
5138 qy4Q9LpSD2u61WSlw9Xie9sID30g4TKWoxgZVMOcZJyUPr4X31wfeq4Kj+EmxHdY
5139 Wl1NZIoNAItq9ejNMb5pqSltTz/SXthvIh5Lk/ZfWSmWdTNiS5I1dQwwcHVQtYU2
5140 0QmnExxaW75KVxVWfBJTSux2YHYe67n64okcd0WJuA5WatVX3e9zZxlrcifqmHDv
5141 Cd3+x51rkxmmh5tSBddr96ulrPM6+1nRf8VOaDg9a+Wgjptm2lPc3gCLspS4WCvR
5142 Ms3MSZWf28IeUnIYgMitA1LHnwOkO72ExM39xsUpAF4efNmjSacWijVWm6XeqBiW
5143 jVqRRmvW5k4gv2JBcZivxOgcKN137UAoIyOYtS+96GvIT0dbkBZxDOKqvBGga026
5144 yQHsFs82XKPy1TgTlIppOg+T55xGyl1abco9KMpQrRi9E/ylUFndmxhfefnEcZak
5145 6BshBLxGCgUeAvLoRE+jQjBAMA4GA1UdDwEB/wQEAwIBhjAPBgNVHRMBAf8EBTAD
5146 AQH/MB0GA1UdDgQWBBQbBWPjzTNGFJyMnrzyOwpOWpAO6jALBglghkgBZQMEAxID
5147 ggzuABGBaGipDGaTS9ux0ZxTpqXcMFNf9tzIZpskKErpMQ6aV8eRhwK1+knGM75H
5148 XVSS2dfuo5FCaBmpJpq1lPQ0lCtN/LulqD3M01O+evbv3WYJch6O5zkUALRH5Xg9
5149 NKps3fGNrf+wyuCjyJn+D/Y75gWpM25S7jXrsu4vu2TNqlzkyzYehJx6zu3B70QJ
5150 0vfBCLthjdBepjQ33aA5bAgJoIMDd3UUJwtDdeYP+WOf6qRq3CaYEigq/hfBb5sY
5151 m6MS6lY8ICDjHve05b2iguECEkeZGXfxSF0w/tIgyhPoRx6PvIuyuVI14a43ttSP
5152 zATqALqoA6nUifcgr+RpWMeNQBMTJlc6EnMXxB+H0wq/ZfVmx7ixgTgOm8kIzcHv
5153 rO6yQkbyrD4hOXsYN7eabJvuZIpFTPyxfG8kwBUl/8Vrp5hl8z9F1fJU3J8bOUha
5154 XmTrHU+gM8oNVrnUHYufcLpJkhiufVWvuXtHsmyvZm9N6nkOCDCkJwUop91d0Pde
5155 2dBHOKcb2L1lWfKy4N43nt9ntldr4s0LieIb1XDFM+eJmMpv6/mb1no7W9koXf+j
5156 zIrbeY9nMGvQW+opV2XA8HEYyJ2iaFrAn9bcyO/CFCsyPRchJ7sO6FfSFISEw6ak
5157 D3hTCMqSaPYk4THepKBi73/PdKcyVXEZLXFTT1wPv+PacRE4rgPlfpWe+6lOtsZW
5158 8AG+FqzLE1Ag87Hj5W1xmTPC0R/47lnsQ+HVWEfMGtt1kCuWqfA9OkQNyK5ogLkK
5159 f1KBYF6Ie5Ay2vw6cKZOlHSmAynwskgqzuPOGAqEUdbomnSbulLH/Xut8YfR0gNH
5160 5q2vzA6lr7Hw6NpCMiH3SJ3+9ST1wDS1KS9HN6gPh8q2Vps67Ezg8BnEsJ2w2Qt1
5161 WfFSXlNtwGZSLLZVcZbk6IRsvg5E19egM7Uozmc621rdZEOU56n24XyWDP3oVJrC
5162 y9/m7mMPesIo5+Sa0oZyG9QYf8mjqckUbS8+z1xFX4s+aJB3bk+ACbJBS2EnJUjM
5163 Pi2vvQ60nU+euOLxRBBizMkShiWUoAsM/1Gk7OM2WU0mdNPsrWVNih4F0LLsxhBl
5164 DBa/7+Kk9X9XqvMaTP+RJU2Z6r0Xhz/0QODSH1aefm2AYCgmv/fUIj8SQsMFxnrb
5165 ocarCVc0BbJLMPrQm71SPsVzZCqHwME+aLDMlTE6Mqj4uR8feilTgK8mclcUgLQL
5166 CsjAM/xT2B3RGVUSx4W21q0FYPy4L9NCyKMfFOg8+3ChmCg5u6XYKncSHltyoEE8
5167 XVDgEKgxONy5huCYPpDo087Ke1AGg6Br6WTmDGwnXOIzyQNMEJlaOZaCCKUqitfu
5168 d+DvAD3+bzk6WTwsj7OMUEeqo5NBUxMR/eWTJRBmVT97f+6SnGld+UBliVi6V/Sx
5169 OeTWQMO9ljKd9lMar8uT/WyyvByUCevHzEAe5YiLMezPS8hw7lu4XRhe+3uD5JsX
5170 854zVKOrraOh1t0sZHlxdNO+656htKo4dO5ObGbqp1tWmvWw5VEcX233yqSnN0vj
5171 +/0l9lUfS7YOYrCQHtbds+gLlL8ZhpBhdcZd/HLwfuShBdvjwRRmNglG5lKF9G1x
5172 qAxLr9ZIuooPKDG9IWD3RRDSuXcBCJcPh1FQ4JVZDgxc2vnraC9ikS7iBdnrcFbM
5173 ASjTvoHNuo5j42aqca8dStxXW4WX9gNd1Ld+ItLA2GaBi1EK+mf+f+37xC46xZ/B
5174 g/kWxT9HYHF5SwxZ7zszZZLSKykJd0ziUIdeYMgZ4Yo6v08SU51/2ZSzAxQW4TZ6
5175 j88YJBsuX8ariqiCKOTF+lHavSK7RjsaN+McvJ0KR6RZw9iBeO9najevlYT1HxZP
5176 KfvVQVWfyhmevOoyo3ZhQP07zORuoXqXOidypQWpY2RS+g7WU+HaFyeFzZAbYFEL
5177 M5Eibh16apEtPOXglDKWTiLNdU6ws0T5ymHNgrAZLtq308RhQkTCFR7/yYnlbcMh
5178 9MApe0Z8/aNFEU3jbmTFBRZGYX7tfqJMHgYAaVW6I2u27Ix/bcsLDN+K1hwK1QmH
5179 IzpxaAAeSh6fOq7DDcm1ahEuxMZX/mV7SA8a8LQvYMk0KTeuexHw6B+hSipLUReK
5180 bMIYSwYS2qMJLkI+TFP7nY4KvPGaKiIIbFDHMTRKH9jS2B+rUiVaDqCMZW7rZ8De
5181 EGjGYTb0dnrT0ItmVRypQyi36PyUybAr39Ry7XDdQOJwdXOhq/qrL8IMQOhXgGAV
5182 WD3VGVcJAaQHHgEM8nVENxtuDl62S71zn03EKo82x3F7MGnYfDaHFShb1UCRxIC2
5183 SPrAAn8iH31smTl3CD+5HdEBv3xzeY+d/TKL2z1395SOMQNNEwWnJ2tyYwkueRdc
5184 4O1EomIp9vm2gjZiV6nAnqaac87vdzOjGx2u0hLWfR+77tfL2P9q9BAd28yCTAie
5185 i+OcgjBG0ooisI9qxAXRFMkgNJtEsoe0Fk37az3MBPOo9jWiPlKfGKn/n8/YcAHk
5186 f5z30IiwK/BenYLJPFfWCdXW3OxXOECmPzKmt++iOHjpAeNiGJU8OBvjhHn8oGBx
5187 ONb+XmvgNuzOkS6XtcPjt5bzbQBFFXnxiqbW5F9qPfgg28I397cQDI4ysGw460+e
5188 hf7lSqfCFUhKENkkpPcUF2eSByni3VLLmdw5WscUk3Ey4kmiouvLk5opVdfJruyR
5189 lbuZMTqThXRZMqdxicwEonZZaGzWBFm4MFFRm3oXJ9Nap+1QgIM6uqHVSBwR27rP
5190 7ph5iP93E9L4lr78xUXPlbEq8sB2u/5luvS+jIu01Rjk1U+hIBLML6uOmNTHX8RU
5191 AjyQas+bOQ3rhvik2bPaybLzWEhYuDpBaiOyn7aWtZHd5hRmZrobo3WcVBnnWv+p
5192 bjn3bKluMhEtnXI4OtOP5TVAGUKP0k2eab5PRhHRvdzg7Zn4DZctA37w+pxwr/TC
5193 hXAa2eyUnxhrxv8Hu9FrF8omCRyyW8s4Hmc+WVg16VXQl1bE0WKK1CtRUKQaiNCB
5194 Ha6UYRczREGIFYwkY1RMAoQwwSuqeJG3yaPT7ezYSDqEZBAVr6j3RzgNsf0MMk/q
5195 VDPOA6g/D99DIB6D9ghUFSgai/1Rvo5eaVs7B9X7c0+qK8H0zusYGDFd5fr9b+7W
5196 9j0Zo54bGu4uAW+7vh7pq8jqOG+L3bMkth8b/7ZsLfkkYCtlqP2VfOL8qwWGzOFL
5197 X6k9anNFgd5Ip52e5KvReNCHSKuHp7zrzk/WyVzU81ZLJYHCv4P3RHxStQHMdaqn
5198 qxtPEXgX9ORWF2aw8mf9XbXarHrkHOkyhwi+tF7dLxVDPMREJKm1y/jqfSaJP1aP
5199 0es4QSdF5CEBha7oixy00ejqGx5z3HoG6maIAOGUTb/aTQpPR8OmCzccP6rqERwS
5200 6Sl+TznKi6nbbrjRcyDO/9TnM8G1Aj3T0fiU9h2hXJQnD3vuRwI5H8TkRDK4804C
5201 MmzKH/pnAWl9UmOl/066Pz4g0XEX/jg8wPKHvnMyd6QbSud5Y1swOqcnperhhkVN
5202 +mJqTkSujjFr7EMdkUsG1SK0BeTVS9lSb6iu7bLa2rOha9l/zPI1Fp7WiHqANnOW
5203 xgcl3QJHVkvxqijDIrShYlS2bcn8xYL6e1PNxfJCqxEfDJHmkQwYDiqRZpkuMJ2Z
5204 5+uYPCtX6+6bpIrmLBQZFxR/YgFLlF5t5rtHadL3DCjOWyvT0tOhvQfaoeOojgSa
5205 rYrm5GzvClE0SF1PPsn/qsFY0s8fpjpVOwuU+E3qi59V6LVZB4NEYn8x8qTsdyeZ
5206 +Z+d7LbnsPirvSFU+r/ZUCTP8Rzd2ejH8akGoUepeXgqUXHdqi86jvgoTds8vHUg
5207 7E3OGjBH4my94VaNx6O8HIEhtY6zq2X18IkRvwUhO9dLIUZqYNAgC5n/8NQrxRqi
5208 iY0RxJ9UObtef5YlNsNNoXmL4tXvJ9esMNTMFR5bHLlFW5dpfHd2TCzAZKxRPeGr
5209 uKQ14KFmXfvcmw18tV7YXNTitPtBb+5osiJIX8GBG91eipxNytxK/qoVqvvfjytS
5210 f4Bi0XC/I1E4xQ46UwTvGQKLTtRHyeg3vG+gX5raRK2Ny6IXDJj0scYE79q83TAc
5211 uWXH6mJ0D04Edb/ut+2n5xL5VDde/rXlzntbCYTwxa4BbJmYjwQCiKVzDeknXdMj
5212 xsV0Euw3Okm3CIQp7biPo7108y5keJll6HEpx7sWT37mNOoj4AFdm79wzEJQhl6p
5213 KOo4Bpfj1etTFQAcU6E3weyVD9ROi7WtSBH4EFhFOfgfga1CHD8DHbwDdsa+dhIj
5214 9mORCp7dEUPjt5Qi5mimlqQwYFfCHI+ap6VYsrhpzWr3gPi8EENRsbTUEWWezM/n
5215 +BH4UnmFmQY7SGZyeHuDvFNzdNIAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAYNDxMc
5216 IA==
5217 -----END CERTIFICATE-----
5218 `
5219
5220 var rfc9881ExampleCertificateMLDSA87 = `
5221 -----BEGIN CERTIFICATE-----
5222 MIIdMzCCCwqgAwIBAgIUFZ/+byL9XMQsUk32/V4o0N44804wCwYJYIZIAWUDBAMT
5223 MCIxDTALBgNVBAoTBElFVEYxETAPBgNVBAMTCExBTVBTIFdHMB4XDTIwMDIwMzA0
5224 MzIxMFoXDTQwMDEyOTA0MzIxMFowIjENMAsGA1UEChMESUVURjERMA8GA1UEAxMI
5225 TEFNUFMgV0cwggoyMAsGCWCGSAFlAwQDEwOCCiEAl5K87C8kMGhqgvzPPC9f9mXn
5226 cderQbkCWM+n6Q7JcSSnOzI7m6Iatk12fEM/WlIe/+GPhuRqGIlSxEZ+BItynn/E
5227 0RXn5I2hiW1f4RmxDc3e9iyzB5VAdLQjNuUoNt5h2pQfjTfqaKyBBvq+GQcGea9g
5228 CFNxIPcHk7jqnMDm57e0yaXHQhxg8kRRuh6TPbGi7hbHlVnyGz0bgwWFCqQq+7E/
5229 H01bn0g1+dh9/OsWLQ70p/3Ey6F0PNHIe7SWfaFsyHZLZWnfjuW9y//ppOBXSOb9
5230 8iWvnk7rd3O2Lo+F+bVrVIlFVRhE+9iYBqSsNpvtLSVhAPaIpq1eCnCYJtxESeke
5231 I8VQbmQjYe9aMTcS95vEsxhoYcqFpLqxfn+UPRuKMzqjrnzha0QNYBj54E2vVyXH
5232 8ak/rRpaJ7Z4lb0kmqkWhd4grzLIt+Jox/lod9DIUAETWk8KjxuCZPpuvlo0nYrs
5233 rRoWKZzPL9nHuFus4s7TqhJ2umHueO1+XKW2fN1FipNUAw5qu7q/VqCiMW/snbqD
5234 tR1C/TFn8eD5CFXVxmUJshAmXcHlTsRLQ7p8+a7xGLRNgJEs51FmpmUeEWzr5JIp
5235 pwYsCZMfcavSKT929+/DIVupeAADfljkcL27tDwbBDnq95xU2TtEqsnv6fvhUYdM
5236 +ypky+4ozEwP53deXYcPHALlsuPFAEyZXyTJt3nLdTonfQ5x/UJetrwspWzhKdtR
5237 9wdA8x5jl2tQxzEul5fXjFsawkpfo0fMkW4Kg/XDtnXNMLgeP6ELk0ROBzl1cczp
5238 iyjaUduQVrxyjFsLEYHi+9OHtMeasaX+/s43Fnr3ct2tFOtMOYLaWlnQ6esXPsYx
5239 UJEXACejq172qhKcuFhXJ7k1iihQHXE6cvPx2zFxQob5tkCAE68GBF11WS/At91H
5240 xz7Zx1sR6dfGn3yt/DKAqQYsUnPEO+HDT4dEiGTOp7XJfW0y9ZvV8lOEZTu1xPqk
5241 W+qLiUAoQ+ZFtrkmnivZiN2ssDMyj/sGBFD33wgAU+aWmyUeh17Owyz8WShA1pq2
5242 mnXgazecU12VJmsIL08JyTFiszsNn3MHpOqqUhBEN/7Wb47j6rvUXWeyWoEz9JZG
5243 i1K6/9v62T7vGpgYteQuxyJ4ij2NNSn8d30rpXCAHfrgHsiDAoN8H7ngNVcnZF7h
5244 BGw/kV9q6C2tT7awNWpGUY/8g0FVw7T+ba+mzIpcz1PHOghJ2NRPfc9ydU5w4bff
5245 tEe7TvSdGnGPYXG7ziAJUODOkmEGsVGj6HHVzklzG9ZlCpsMqXLaHF8TbUSCDqY4
5246 PAjzs4TPIzjnicUT9hjMVpSm8M7hBFEeHtfF8joev9ig24QkVTJAFW2/YigxsMZD
5247 0cVRtvP3qY0puFwt4Fpl+mFe7hZJW9kHN2chFbU+kcXZACjPPxqTlToVPeU7RAhO
5248 nM/2tzZpOSba7+uy13qlrWibkvMWhmad8W0XFcxY96LPty3RpR6S+CWZOnQCK+fp
5249 62BUZURXCU0Uko8gIV57IirFa1GtvsjYvbaYOXmn46IbRLXRUYypfQtRlfUe1qJD
5250 UMiXR+Ht6lG0SOPpFHBUzpJ4c8kNs5TYaIjgff8XdZPW954VIwIgSusDviOGrz4k
5251 B4vQKLFon14UfJ9FLIzrAuxZzJ22OgNXbO6v6YI5AjiX2gI2YwpTwN5/Q1oZhpeS
5252 +rNue55jV2DwkGnmQy5wADWsKgKHn/8KHhvsUiBHGT2U613x79U+6hFEyniUCFL1
5253 7JcnkEs2bt5PXi0zH61fwoLqLEfpIxQnccPddahzV0h975nl8Y6dntYjwXXQKIjF
5254 H4LAeoDVRxazw8K9vi6fCpu6rr601Sk2h2QG9cAOjku9Cl7AV5fmIHxatsiPGmiE
5255 Ib0FoRT0194qwkH6Dovt/0f3Yt3L6qkQBPjTHoUJXIEFSZStOCbjRLqWBAgQ/Asq
5256 0d5Iz63gAsYuWkmgcxqzg0S8FjbfFr9gfVaFXlbWhAA8cY5LrZ5aCZl5/N3uscSn
5257 d2zTejQXyw4YTinvm8DodHW6ZjvgngCrVi63wPcWX5aam0JBQZjM8b/yosjWiaQU
5258 7OdmKSdmVonpTblh667FYVy8GniVxoUayWFDL/ERjUYH0y753HMtUTM75LTQ4w3e
5259 p4TsqL5H50G+nBljHcRwpS703BOk82M/1DTXh8Fwl3tBffWY4dDd5Qa7cdbwvBfs
5260 cOOwPNwZZcs2mT9jOwRy5Q0JI6xsZv3x0+ZFnMEh8PX5TQnp289daQ4jIzg4oLrL
5261 fGONGyZQpDCM0XG2hVEm0dpnKm7YWo14wob7VvSrPSFJdSgEXGMmLIpCry+YAsU7
5262 e7i+KOeP4LXORfu3oa8aOyio2Ut4kOPIguObyY6fCtdgJb8N0vACmOcUGiJrPXzu
5263 QU9gTR4LpU0R1f5YvM6mrXetLowcqs8yRZAUt7kQAbHvqK0XKlI/uONltXcSG/n9
5264 iKLGDCHoIde2rLR6WpleQMrO1cIjuP5t5eGOnS5Yk67+u3quf/GhRiYOLxEOk5Uo
5265 IToAJaOOx5qryGGyXrxQmkZ0wTKqrLfgFG8U79Ec/K9Mqk93WnFs4yXgpDWk00nX
5266 ILzxN0UK/EUEb8Gh+DqdMpd3pwhOSq2ucSLOlwBZMFKOs8f38RKbNyiHo3EVWjui
5267 AaJcvx3LZOfN7gksMUH7VVD+PQ3YLocOV4srRlAIGBE7j2Vpdzxnc4W2mkK3fcun
5268 rP/ZX9RFLiOqodN+HaIVHqZY1Ao1lrJ6yfgSncbPBkN3JiS1n09GEjDfRxyiYIfD
5269 lC1cZoffYIKDWTWj+Hy3YrDDsdDdpKZTOWW+8be4KS4lTAFNCQ/thXxEwYOcaUwK
5270 ZOP62QoR9TRyK27hV08uFJ1V10TeSIcCTghRFDHAYnUOFsdKufMkLy2z/7EqjWEH
5271 +qIp1vY3OwfzbTkys72wTBndZOrdf5PDxWTDWKHIHc8cnDHlsGVo+XVEwX3BVpjF
5272 yziYOpr8Qng/qnc6UsnYJgaQvp4xVqpbwVCd6j9pWHaVzW/xcrqD5qbYp9a767vN
5273 o2cnMZg/ibxYMdw3w/PFxW+sxpfzyyC9Xbrb1wLlSESsL2JpAf4Vnbk9/Udz2P5z
5274 ViuEbB/IVtGAJ2KEDrxy15iL3nXLynDTGdMs4MwCU7sq1FVyPuDH9HNs5uZmXFrK
5275 MqSBxTg5vCWRZ7AT0EIzle65qq7jIGFJp9VQ1n/F/f5Kilw10lELZkN5q49yhVoq
5276 9Hq84qYyBI6vieXLSojevFOllRA6zOTxz/GKz/B6/h61cWqh5AtjE0w6OulXn6h/
5277 UVvgk8LSnbbWtlyTZh4AY2tZJwTQk8xnFsI0LrGFPUjIXGOsiihURix7d+fjvR6s
5278 W8oo/6oAtdNJ+KVHrYdblqjCspEMkwEwmj+ROKVpMRH1WzwAnKlHw538gtmOscqk
5279 qcvohfeG+oblW+BiIi+LqQqXQHMyazEhKuzgo0pgo0IwQDAOBgNVHQ8BAf8EBAMC
5280 AYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4EFgQUiYhnULV8JNs/wBLmHt5ZdTM3
5281 N08wCwYJYIZIAWUDBAMTA4ISFAAIeD1WXvx7l0QPi9mBi0Zr5TjbzO2xNkR9J6d4
5282 3J98fPMtFHVbMPEwhJjZizrOPmedfxNYjxX4PYY9TruXu4HDyatYvtuR87PSAHVt
5283 kxXs9T6wDRgeBJDsBw5lsxDAo6W+F6dv2kxmx2hs4ik0JF93wSeygXg0uUgSF8SA
5284 w6B7hE/ZvPUteNt674Mc2zqOyOAYWM6dWjDJMtKmfdLk2vA1ph0BubRHI9MHGzil
5285 qUj7SkA31jdMX2a/ARe5b/fbWiFtjIjk/AGEqnJqZLR23DBqDolg0vS75lYUGBpR
5286 /33bwU5HCHr3hIO7LwVhJOzxki+2hBOApsR61lh/81UPnGFNIopvVtNa7n8Za6ri
5287 vIHEVcf48CsSJSN4mdVPkRx3CbtvPC2BXUhu83TE2iBwmdwfz/P1WefFL1rGCkQw
5288 E0GYKgp+YoCQipTISdFrNvCYUKgWbTh6aT1dpFi2j93iPhIr857jdrXrBQ3R/K+i
5289 KisjM3U9YKiZKrtiAiCSruWJ+bB4HArinzITmfqwNpX4TzgpwoF5B3nxfRzVonee
5290 bQVNpxZk/JLWGQwwybcfZHsTRb6awtP7xvWtGu0auCG0f0DBIW6WPzvQ9TyO3ur4
5291 IyvLvz0j/L8CjIRvaEq8M+s5ROIGEs6yYHikv3YR5gBAt63y4+rmL+/b4M4KMELU
5292 4sFtIcwhQ8nVxDX9UjZaBr5mqX4AC4AP423FAO14RQVUdWS6qvHUMRvI/9afQtak
5293 Qp7Z4j86AkDWPObDiSsAa9rJjLlc5kBXmijtHLHvMK8WGz2tl8S9pYhbqUjS7mMN
5294 yJBUq1NErT6pDEgWFfh8FDUxmZ6Sw2sjSt9giOaPfAPOTI7qgKATCyQ9Dj31/VbT
5295 5vTasSPJLeaf0iK591k/ARkc/YRv+w25A5gR6MpC2N8gMmnDFNf0x7nXwC4o0pqR
5296 jDNuJlTGnVLzz9kOEhZs9VNrBn+f1pQS6fLm4YH1SH3He+NIFhs/H9wdIAwtE6iR
5297 xDrb5J5FH5IaR6sWUv2ifKUsjFJI4ziifezeYJQJlgcNBnMjUH1vH0soWRGZerAq
5298 ZWwfnzt8n7BD+BGIP+88BftaFwPOVndu5vKbY9R+efPMwoN9VFKSxCtCAk/Y4eiM
5299 7QwNIQMMCbwfo794DMwYWGxat9Jql8JzSMFYH5rusNdtqs63fkm5m8SczmKq3xuW
5300 D+Gd7ilJA69xJUte2EMhiEty2Z1XBVE944cXeZWwPrwMuuokaa7YOZw/DqObVfcU
5301 hnTKj5cS3pARFNnJU9Nr7lJrtThgT6tETGaQEACYm+QWK0z0B3sJisyfXwz76q9Z
5302 aX+Z/a6i8AUGBA6GTy8K1aCfawNu5Xdn8iV/qVHhgNP5XX6G3f61RDr8zUY9+Xa3
5303 OCDRsUnw3zhunja9H5UiFQRQa2tzz7T7WW2Bl1R+mQrI3ZsDrNFCh9axwCe2ge4H
5304 iQx9D6uf6ldqmEHZYMm3ZdUYYRZ2TsBBjYhzU2y70MO1CAkMXIPxJUaIbE0lrt0d
5305 qwmfRr2r4ZuDW+lB0ptXweDrHXQdJf7SHri+n9xK1PH1keemtotpv7ctBzFB6tWe
5306 MOJIN7tiVaX3V4YZEvfR19L1vSRkFKoVEYDu0BOagJYAdX6rS+hrlWgoI92/yZ4X
5307 dd8lRTAGiC4nc/A+THYT2BcRYSCVIKJjrtdQd1zijq/j93Hs8GWWyx70vx65cfpU
5308 6BsXiakzrQ8PZpDVBq/d4Nd6rslm3oLr17S8PlsQIN/f1rKNJGhP+08sc4Bfs8Pa
5309 ZiqnICuEZsxGrfgbvcJwO8jTTblfUORj0U7VQyvDr9bejy4TpfoB3g+JG8s4d8GQ
5310 DFBSuxqt42E3CYMqPdpzmUyF485u1UzPMYPB++hhYn4zR14Azf+8RWqaOYQu8L3+
5311 auZWn9SzlaWd19WZGPVnjkD/2pHF5G6Pfu0RU3x2Bw+NbCFzEzw6mDn9WZiag8mA
5312 90gU236/Vv6PKRqXqegczB/KBJwc3Ebs/gUJfv4yKUlcxcquKgYxfIFiYgCgqzVo
5313 NYp79pKINC3l6Gf4ARGnjsjxKHApKe7RqGafZlPQjevLY3q0KT82x/l73Ypw88RV
5314 jiTfoq/Dq2x+yXY30LYXY1H0X7Bso32t4T7rJxXsj5Rca/2XdiWGw7Gsunkq+VXl
5315 k0i3GytZSmCMZ7n4kijyxGrMuNDO3+CQuQh3byLtwQ39NmR7AXdsmlCJ9QA/rb7S
5316 gOrcTLbcpYE//xFTsMhwOxWIDYp7OPBYzB/Fv1xFDn3otyHHrWMq2+uwLFhku6nz
5317 poWELCBoebvLhNANy3/pu/IGl5LTjRL/cYDAE0BtOB18Uf0Gyb4wjFC0crxJBZ0R
5318 apK+BpDvFKtD0cIMdt7fdv/nnjo0bYm484Q6h9h4fAnVnFn0zd9Fx6sZQvxzjA/p
5319 ztD8W1WX4ygVcojTBe4ToFRVjpEYTMaIIm46uh1HRZIR/G3eoaKCPRH+Ic+XAD6y
5320 YfEV8n/YY9fBm4Gm8SC4RgvumvIXbF7sr3dbhVjm4DqW1NWcVLeavv5yI0vyDCiq
5321 FsVUUzvfBNiROMwttD804e/zZSjj0w+ssoI/viPnGgg1f8ewHdGqNavX5TM1V+M9
5322 AzKcvDrHAS4MaZ2yVQXDyhmKSycNG55hx3gtSu+tBr/73TC8AxY77Jm0OYQCibLi
5323 bsEG2rSfyAVK90uOEWC6Si9bmS3iCskVPWWw/W31uMXfpeYsXcF0qX3JTr6uTyfx
5324 AcJRXxsQAh/uwYLVRQIZjmxsAmVJiD3oUxTgHyxnGXJP2H26E8toIMVGRbK4rYzi
5325 0U7PODhTgP137Rz5h68Ks5sKtIBtVYkMyZ2eFSg1GjPt0aQ4ET0q8cakrgwZqH0s
5326 04E2zzLfJotOLnHaiX/i/hw7zb6HtNTSz5EirsbeoBtsbs5KReXWP6DlvrlhLTKJ
5327 7R1VFe/4P1EhZipOHqacV3pY+aLU2G9L1aym22HEsp8vUnjg2wS0EQ8mYrU2jyGq
5328 lXyCLwoDA+yfVv6QMPMC0WssS/Yh7ZGrOTZFuPnHkHxA7OVByKD/NM78uBO/GHsn
5329 CvD+Q0ZpS+SxpGv4Bt90T6pIjZ1xEunFQeJzFrm75+8NFa/gb+gh5LXxQBJO4hXa
5330 XOmhHYZb+DAXzfq2tAFOMfnaKTB43ffFElTi2pXxmlCNAdyPhGsWUtTeV6clHmOT
5331 JA7RQwPjlfsYgHk0Xg+4U/h2zB7bQpDiaEzDUxHoYCxxpXvTpsmoBFkXJ7409vq3
5332 I/SKGW/rxvD5s080T9lwZ5Cj5j0amJy8/fMPjrcfywJGNa3sVo/p05oZTIzS+79q
5333 ExOQ3DEenFOBtVQkZrPGCo7rYh5uZTuLUv1d0/jQ8/4/DqlIsMeGLeJeBkwpRzWf
5334 olvVijXlzjNndkbQh0FQtyUi7GJB0Z0G2wOAzQ6ovndufPfKDRvVnFWE/s4NuE0a
5335 dnoWICnWguQGN9fDeMhHrhheLW3/5OFdVbr9DTX8jX/1b+X6fLwu4YM3GE3GL15Q
5336 3sXNqQYp1sgan+2rJXkBnNSd12v5l/VDvCNZQacBB5Jf8JUVPsYQdyxf1STIDCKN
5337 gOeB6GTildIMaJb1Aoh7GO0jB+jurqVuJkljk0llL1CVKOS4DqR316akU4B7JjYb
5338 HspvzsTgbFBBZnQsEvikSjWf7ycn009HIB91pwVWKbKDl+V15Myd45rcCPQkELUj
5339 L48ue4b98+HrvnNLesuknTCKYVHBNS3i4gsf7QYNXm+1jW8jsoR9xTtnUZuS26YE
5340 5EjzmQVw8JvWX2hVRaAkYs0kxy8veYnL6HsMUtpS7qF3Cq7PfVaNCxvxrtPKj1jz
5341 MimeORtEE7bG/roR1DJiF3oqRGzlr8WcSCiHgc+RZ/5aG/QmKcbQlMZTer3qWvS0
5342 o6fx6KPoz/ECbd78KbrjnnUkk2SpU+xSIxu1gTqAs68l78pDgAp0xGZGMvbcGJzC
5343 zZVHi1lPxXjqOhWEDpKCK3FmyGEdRkry6NG6pbyvHBZJWJp+sWuIm1Tgt87QuiWl
5344 HjT00PFS++aeH0NoLYGl3gX4liixte8QAyfktPs6AjhXYrSrHnIdp/9hczxB1wce
5345 gZ7ETAMxFHQzDpemwCSNHdmUGf64OYDyQiqefJBlRpxBA9dr23uFJMTiGRQJX+Je
5346 6hcdiNzifZb3ZJpxfZQVugUTi2ompoX7do91VkiE+jjMm63ha5TbYtH52jzilPPp
5347 FzAYVWdqfuez93vQfPuLU94wCCu6zfNPGeHbWq/3oxiO9AjGqckGtCtBGTAD0nOl
5348 ppsMpYRLu8uMeBIzCqP5PhVbhoH57fui3bsBHK6TPnKzTREX0m1mWxlTItymNCm9
5349 5Bg8AiVczwxZWHPSXExz2zB9MWXiwL4KYBbIeFpOg9WB7D6w9Z7Xo4Mj2Xcv3zaB
5350 iu07SFw4ID+xsBn74K2pCZVDKR8Qb20tBXjFNzTRAZOJRShM5omjWz/5P+LUDgfj
5351 ExDlXSHAnL0NtEpk6j8W7S3cJD711uXOtLCoHcBWSrIenYHLwWxWg7rdkRJdi01V
5352 HzCRviEV6hIbIUOAM3hsW3a/yMDgch0PvXCQVB07246ZywKaE14u0fbEkFcuYl68
5353 6Dx/oC3yHRaw+5PbgDz2Xr+xOAsbpYRxe2y2X+Yjats2E9SisEQyVN7IPJZ5rYTi
5354 YJzUdfLZy5igb9/cxzqIvg+seMakLjUbaYvcMRclaN6uwglk1bxSlhLVgLoKe7y0
5355 Jb/+G/PvGkDrdQTQRrohPgCgcU0RlQ6UsOJJ4+5uC2zbTqMrQCQBGmjlEWChM7Jf
5356 mQNCcyVZFqkuo6lPsrz6/MCi6encL4wxld0O58cEuLzV2JYPK9IWD3/TBMEH0ns7
5357 CYT1DeuBOkZ7Bz5jRxSaHPS1MyKJ1jXV0jwnMLMDaKXOPM66YVU0fw3yH2EQRFBb
5358 zjgGvY7bqGMkY3xqkhCDC2NmAqg1J7Qe7mDy0t9MfGpXHuhRSEike+sKcgP45Lke
5359 T6Z+owIv6dn5QUiEAW5m/khTYWfhLw3FUOgBAEwRqGxbeY4mypsfJYQWJK0jJxN5
5360 CN0jul9l7rEHuL8eT0UhjkTxXnXa6N+eeL7fXmXLEiePFSTUWXwDfUCqEiKtUUBG
5361 OT1ffil1nmEIe/Hx05B9LStvIbuKGnCYxTOol8vLiJG1ahvGWrhiW6tm824q/G6w
5362 hM2yFZvlQ35cQ3pzjvgK2p6x0IsXPSKjpuTq5rKbMpqTwtxrR5k2Bufs/0BDGDHo
5363 OqfGSgnn6ykbGp9nHBT/hRclGwQZtRcJW5f9cBCsWQY742UtJ0FCYuzcL5uRqKRv
5364 pYO7RYg2XElC3YJDJo/J9fozQ8vhf8NTnSQ0HVguCkY1OUEueTUH5L5Ifr+cx+Jk
5365 dr9eaO7JnmKA/urs8Ffy02AAiQ2rULt/hZsgmFfWeDDgama1Ncp2O6yXm57tMeK5
5366 swlatkq5YcV/amZgyxcq7es9hbyb87n6j8RnPeKBPROO+F4NRW5QHlnbreda3Tas
5367 8Ze69HL2NR8j54AhTbxpR6q7Zz4DPWGqYfmocoX4r7xb+HnJG+qWkvqTP3AQEW8C
5368 izLeOXEANQ9YCOF2GmHwg2Gi3Iw88PqvERz0T9/RCI5CiGa+Oli19jjFx2L7J5Ct
5369 6RS+DPYStrO97GuIrM9tGz14xBDAWuURfKECXTLMA6AW8zAjYBjWV5zQuZMLMXou
5370 yqK0FJG4JqfSWSJv+DvDvGdmCkxcBiDzO6wDGWpFF65F8z7wHKU7VMzJa3LWjlfO
5371 lIn7fepvuNyI+PK9UyvX0am7R29bxNyCTNJHQuVJv93WrokJX7IHOaZXyY7T4bMj
5372 yw0yMsWOanzDyh0y7OGhDgXiJS42y2XU0UH/JGGEZbZlEpfNNNOPYcYvMfuOlwww
5373 ZTIl7tStk6k0AtZ77tHmw2iu5730yoXlTrKxe72lAdDQlvXLTkdXXw+oxg+O078n
5374 Zt5jdDQgFMXYxyqanZgc5scGn3X4Q/uXgZ0QSlhPErGjtIC5/XdAUraYJZNo6lu3
5375 r2dYCUIfo6xun+6+QnoT7OXpb+hc04Ky4QYHq5EYd60H50ogBiHTzC2QLcqDbpK4
5376 rnVLSDqKkbgKCwwRPEiw8SU8WZu5zwG9ygURLGN4obLeSQU8UHyCteEbbpGrstXp
5377 AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAQMEhUdHiUs
5378 -----END CERTIFICATE-----
5379 `
5380
5381 const ipv4MappedSANCert = "308201a33082010ca003020102020101300d06092a864886f70d01010b05003000301e170d3236303431393135353233345a170d3236303432313135353233345a300030819f300d06092a864886f70d010101050003818d0030818902818100b1a1e0945b9289c4d3f1329f8a982c4a2dcd59bfd372fb8085a9c517554607ebd2f7990eef216ac9f4605f71a03b04f42a5255b158cf8e0844191f5119348baa44c35056e20609bcf9510f30ead4b481c81d7865fb27b8e0090e112b717f3ee08cdfc4012da1f1f7cf2a1bc34c73a54a12b06372d09714742dd7895eadde4aa50203010001a32d302b30290603551d110101ff041f301d82096c6f63616c686f7374871000000000000000000000ffffc0000201300d06092a864886f70d01010b0500038181002d2cdad074598049ad1c119711adbb0616495c5f27eb22e0df54fe9b35c3c4d379e27bf65b47c4ecd46eda09019dd0e57311ce13cd88a0fbff0d056a39ab69c6665303fd1e754777d86b57d12491be9f9200b4067ca1d5fc1988c3f09a4fe950c69e924b7bfd167b4c38ead525471ba9b1852ba6f5d783c4ca34a93aa70c23bf"
5382
5383 const ipv4MappedConstraintCert = "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"
5384
5385 func TestIPv4MappedIPsParse(t *testing.T) {
5386 for _, tc := range []struct {
5387 name string
5388 der string
5389 }{
5390 {
5391 name: "SAN",
5392 der: ipv4MappedSANCert,
5393 },
5394 {
5395 name: "constraint",
5396 der: ipv4MappedConstraintCert,
5397 },
5398 } {
5399 t.Run(tc.name, func(t *testing.T) {
5400 der, err := hex.DecodeString(tc.der)
5401 if err != nil {
5402 t.Fatalf("hex.DecodeString() unexpected error: %v", err)
5403 }
5404
5405 expectedErrSuffix := "IPv4-mapped IPv6 address"
5406
5407 _, err = ParseCertificate(der)
5408 if err == nil {
5409 t.Fatal("expected error when parsing certificate containing IPv4-mapped IPv6 address")
5410 } else if !strings.Contains(err.Error(), expectedErrSuffix) {
5411 t.Fatalf("unexpected error: %v, want suffix: %s", err, expectedErrSuffix)
5412 }
5413 })
5414 }
5415 }
5416
5417 func TestIPv4MappedIPsSANCreate(t *testing.T) {
5418 tmpl := Certificate{
5419 SerialNumber: big.NewInt(1),
5420 NotBefore: time.Now().Add(-24 * time.Hour),
5421 NotAfter: time.Now().Add(24 * time.Hour),
5422 DNSNames: []string{"localhost"},
5423 IPAddresses: []net.IP{net.ParseIP("::ffff:192.0.2.1")},
5424 }
5425
5426 der, err := CreateCertificate(rand.Reader, &tmpl, &tmpl, rsaPrivateKey.Public(), rsaPrivateKey)
5427 if err != nil {
5428 t.Fatalf("unexpected error creating certificate: %v", err)
5429 }
5430
5431 cert, err := ParseCertificate(der)
5432 if err != nil {
5433 t.Fatalf("unexpected error parsing certificate: %v", err)
5434 }
5435
5436 if len(cert.IPAddresses) != 1 {
5437 t.Fatalf("unexpected number of IP addresses in parsed certificate, got %d, want 1", len(cert.IPAddresses))
5438 }
5439
5440 if len(cert.IPAddresses[0]) != net.IPv4len {
5441 t.Fatalf("unexpected IP address length in parsed certificate, got %d, want %d", len(cert.IPAddresses[0]), net.IPv4len)
5442 }
5443 }
5444
5445 func TestIPv4MappedIPsConstraintCreate(t *testing.T) {
5446 _, mappedNetwork, _ := net.ParseCIDR("::ffff:192.0.2.1/128")
5447 tmpl := Certificate{
5448 SerialNumber: big.NewInt(1),
5449 NotBefore: time.Now().Add(-24 * time.Hour),
5450 NotAfter: time.Now().Add(24 * time.Hour),
5451 DNSNames: []string{"localhost"},
5452 PermittedIPRanges: []*net.IPNet{mappedNetwork},
5453 }
5454
5455 _, err := CreateCertificate(rand.Reader, &tmpl, &tmpl, rsaPrivateKey.Public(), rsaPrivateKey)
5456 if err == nil {
5457 t.Fatalf("unexpected success creating certificate with IPv4-mapped IPv6 address constraint")
5458 }
5459 }
5460
View as plain text