]> icculus.org git repositories - icculus/iodoom3.git/blob - neo/curl/docs/SSLCERTS
hello world
[icculus/iodoom3.git] / neo / curl / docs / SSLCERTS
1                       Peer SSL Certificate Verification
2                       =================================
3
4 Since version 7.10, libcurl performs peer SSL certificate verification by
5 default. This is done by installing a default CA cert bundle on 'make install'
6 (or similar), that CA bundle package is used by default on operations against
7 SSL servers.
8
9 Alas, if you communicate with HTTPS servers using certificates that are signed
10 by CAs present in the bundle, you will not notice any changed behavior and you
11 will seamlessly get a higher security level on your SSL connections since you
12 can be sure that the remote server really is the one it claims to be.
13
14 If the remote server uses a self-signed certificate, if you don't install
15 curl's CA cert bundle, if the server uses a certificate signed by a CA that
16 isn't included in the bundle or if the remoste host is an imposter
17 impersonating your favourite site, and you want to transfer files from this
18 server, do one of the following:
19
20  1. Tell libcurl to *not* verify the peer. With libcurl you disable with with
21     curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, FALSE);
22
23     With the curl command tool, you disable this with -k/--insecure.
24
25  2. Get a CA certificate that can verify the remote server and use the proper
26     option to point out this CA cert for verification when connecting. For
27     libcurl hackers: curl_easy_setopt(curl, CURLOPT_CAPATH, capath);
28
29     With the curl command tool: --cacert [file]
30
31 Neglecting to use one of the above menthods when dealing with a server using a
32 certficate that isn't signed by one of the certficates in the installed CA
33 cert bundle, will cause SSL to report an error ("certificate verify failed")
34 during the handshake and SSL will then refuse further communication with that
35 server.
36
37 This procedure has been deemed The Right Thing even though it adds this extra
38 trouble for some users, since it adds security to a majority of the SSL
39 connections that previously weren't really secure. It turned out many people
40 were using previous versions of curl/libcurl without realizing the need for
41 the CA cert options to get truly secure SSL connections.
42
43 The default path of the CA bundle installed with the curl package is:
44 /usr/local/share/curl/curl-ca-bundle.crt, which can be changed by running
45 configure with the --with-ca-bundle option pointing out the path of your
46 choice.