<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: 用命令行部分解决 CNNIC 证书问题</title>
	<atom:link href="http://www.linuxtoy.org/archives/ca-certificate-problem.html/feed" rel="self" type="application/rss+xml" />
	<link>http://linuxtoy.org/archives/ca-certificate-problem.html</link>
	<description>LinuxTOY 是一个致力于提供 Linux 相关资讯的专题站点。如果您发现了好用好玩的 Linux 东东并愿意发扬自由、分享的精神，可以点击顶部导航 Contact 按钮进行投稿。</description>
	<pubDate>Fri, 10 Feb 2012 09:48:42 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>By: fcicq</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-139248</link>
		<dc:creator>fcicq</dc:creator>
		<pubDate>Thu, 11 Feb 2010 02:57:33 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-139248</guid>
		<description>&lt;p&gt;@kcome send a mail to fcicq at fcicq dot net.&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>@kcome send a mail to fcicq at fcicq dot net.</p>]]></content:encoded>
	</item>
	<item>
		<title>By: @kcome</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-139189</link>
		<dc:creator>@kcome</dc:creator>
		<pubDate>Wed, 10 Feb 2010 15:54:15 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-139189</guid>
		<description>&lt;p&gt;@fcicq 我用的是自己编译的certutil.exe (nss)，但是不能操作cert8.db+key3.db，因为builtin token实际上已经是在nss3.dll中了。那么我想，其实可以用先注释掉cnnic root ca cert然后再自编译nss3.dll的办法解决：）&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>@fcicq 我用的是自己编译的certutil.exe (nss)，但是不能操作cert8.db+key3.db，因为builtin token实际上已经是在nss3.dll中了。那么我想，其实可以用先注释掉cnnic root ca cert然后再自编译nss3.dll的办法解决：）</p>]]></content:encoded>
	</item>
	<item>
		<title>By: fcicq</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138975</link>
		<dc:creator>fcicq</dc:creator>
		<pubDate>Mon, 08 Feb 2010 12:56:30 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138975</guid>
		<description>&lt;p&gt;更正一下，是 codesigningx86.exe。http://arantius.info/downloads/codesigningx86.exe 是一个下载地址。&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>更正一下，是 codesigningx86.exe。http://arantius.info/downloads/codesigningx86.exe 是一个下载地址。</p>]]></content:encoded>
	</item>
	<item>
		<title>By: fcicq</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138974</link>
		<dc:creator>fcicq</dc:creator>
		<pubDate>Mon, 08 Feb 2010 12:52:02 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138974</guid>
		<description>&lt;p&gt;to kcome:
1 确实 Mozilla 不再提供新版的编译好的 certutil.exe。最好用新版的，不要用 3.11.4 或者更早的。
2 偶后面关于 win32 的叙述可能有误。请找一下 codesignx86.exe 并提取里面的文件试试看。&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>to kcome:
1 确实 Mozilla 不再提供新版的编译好的 certutil.exe。最好用新版的，不要用 3.11.4 或者更早的。
2 偶后面关于 win32 的叙述可能有误。请找一下 codesignx86.exe 并提取里面的文件试试看。</p>]]></content:encoded>
	</item>
	<item>
		<title>By: thinkpad r400</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138971</link>
		<dc:creator>thinkpad r400</dc:creator>
		<pubDate>Mon, 08 Feb 2010 11:47:11 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138971</guid>
		<description>&lt;p&gt;这种事其实对普通人的影响并不大，
之所以采取措施，因为这反映了态度、原则和容忍底线。
否则等到spy手段多到你受不了的时候再行动也来不及了……&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>这种事其实对普通人的影响并不大，
之所以采取措施，因为这反映了态度、原则和容忍底线。
否则等到spy手段多到你受不了的时候再行动也来不及了……</p>]]></content:encoded>
	</item>
	<item>
		<title>By: puluto</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138966</link>
		<dc:creator>puluto</dc:creator>
		<pubDate>Mon, 08 Feb 2010 09:05:41 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138966</guid>
		<description>&lt;p&gt;上面少了一个“不”字，“不相干”&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>上面少了一个“不”字，“不相干”</p>]]></content:encoded>
	</item>
	<item>
		<title>By: puluto</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138965</link>
		<dc:creator>puluto</dc:creator>
		<pubDate>Mon, 08 Feb 2010 08:57:24 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138965</guid>
		<description>&lt;p&gt;一个证书信任的问题不至于搞这么麻烦嘛，唯一的区别是cnnic签发的证书在下载的时候firefox不会提示不信任而已，和大家所担心的安全问题完全是相干，何必呢。&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>一个证书信任的问题不至于搞这么麻烦嘛，唯一的区别是cnnic签发的证书在下载的时候firefox不会提示不信任而已，和大家所担心的安全问题完全是相干，何必呢。</p>]]></content:encoded>
	</item>
	<item>
		<title>By: @kcome</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138964</link>
		<dc:creator>@kcome</dc:creator>
		<pubDate>Mon, 08 Feb 2010 08:47:41 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138964</guid>
		<description>&lt;p&gt;windows版本的Mozilla NSS的certutil.exe ，貌似是无法从cert8.db/key3.db中列出或者删除CNNIC ROOT证书的。所以我在制作 https://code.google.com/p/nocnnic/ 项目的时候目前只使用了制作新的（带有标记BuiltIn Token CNNIC根证书为不可信）cert8.db/key3.db证书库并且覆盖默认证书。当然这有缺点，我想未来会继续解决之。&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>windows版本的Mozilla NSS的certutil.exe ，貌似是无法从cert8.db/key3.db中列出或者删除CNNIC ROOT证书的。所以我在制作 <a href="https://code.google.com/p/nocnnic/" rel="nofollow">https://code.google.com/p/nocnnic/</a> 项目的时候目前只使用了制作新的（带有标记BuiltIn Token CNNIC根证书为不可信）cert8.db/key3.db证书库并且覆盖默认证书。当然这有缺点，我想未来会继续解决之。</p>]]></content:encoded>
	</item>
	<item>
		<title>By: hmy</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138953</link>
		<dc:creator>hmy</dc:creator>
		<pubDate>Mon, 08 Feb 2010 04:59:41 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138953</guid>
		<description>&lt;p&gt;dpkg --get-selections &#62;t 
sed -i '/ca-certificates/ s/install/hold/' t
dpkg --set-selections &#60;t&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>dpkg --get-selections &gt;t 
sed -i '/ca-certificates/ s/install/hold/' t
dpkg --set-selections &lt;t</p>]]></content:encoded>
	</item>
	<item>
		<title>By: hmy</title>
		<link>http://linuxtoy.org/archives/ca-certificate-problem.html#comment-138952</link>
		<dc:creator>hmy</dc:creator>
		<pubDate>Mon, 08 Feb 2010 04:58:30 +0000</pubDate>
		<guid isPermaLink="false">http://linuxtoy.org/?p=3680#comment-138952</guid>
		<description>&lt;p&gt;要保持 ca-certificates 不更新，在debian里面可以把这个包hold&lt;/p&gt;

&lt;h1&gt;dpkg  --get-selections &#62;t&lt;/h1&gt;

&lt;p&gt;编辑t 文件，把 ca-certificates 那一行后面的install 改成hold
然后执行&lt;/p&gt;

&lt;h1&gt;dpkg --set-selections &#60;t&lt;/h1&gt;
</description>
		<content:encoded><![CDATA[<p>要保持 ca-certificates 不更新，在debian里面可以把这个包hold</p>

<h1>dpkg  --get-selections &gt;t</h1>

<p>编辑t 文件，把 ca-certificates 那一行后面的install 改成hold
然后执行</p>

<h1>dpkg --set-selections &lt;t</h1>]]></content:encoded>
	</item>
</channel>
</rss>

