Сертификат
Блок certificate выбирает набор доверия, который sing-box использует при проверке TLS-сертификатов серверов. Вы выбираете базовое хранилище и при необходимости расширяете его собственными сертификатами из строк, файлов или каталогов.
Параметры
| Поле | Тип | По умолчанию | Допустимые значения | Описание |
|---|---|---|---|---|
store | string | system | system | mozilla | chrome | none | Какое хранилище корневых CA использовать как базовый набор доверия. `system` читает системное хранилище ОС; `mozilla` и `chrome` используют встроенные снимки; `none` начинает с пустого набора доверия. |
certificate | badoption.Listable[string] | [] | <PEM block> | Встроенный список сертификатов в формате PEM, добавляемых к базовому набору доверия. |
certificate_path | badoption.Listable[string] | [] | <file path> | Список путей к PEM-файлам, добавляемым к базовому набору доверия. |
certificate_directory_path | badoption.Listable[string] | [] | <dir path> | Список каталогов, чьи файлы .pem/.crt/.cer добавляются к базовому набору доверия. |
Исходный код: option/certificate.go:9-14 · зафиксировано на v1.13.15 (3708fa1)
Пример
json
{
"certificate": {
"store": "mozilla",
"certificate_path": ["/etc/ssl/extra/my-corp-root.pem"]
}
}Примечания
- Пустой или отсутствующий
storeнормализуется вsystem(option/certificate.go:31-33). - Все три «дополнительных» поля аддитивны — они добавляются поверх базового хранилища, а не заменяют его. Для строго курируемого набора доверия выберите
store: "none"и перечислите каждый сертификат явно. - Встроенные inline-сертификаты удобны для самоподписанных схем; в большинстве боевых случаев предпочтительнее указывать каталог или путь к файлу, чтобы набор доверия можно было ротировать без изменения конфигурации.
Исходный код: option/certificate.go:9-14 · v1.13.15 (3708fa1)
