Кратко

  • Три значения *_legacy из RFC 9963 допустимы только в клиентском CertificateVerify после предложения в CertificateRequest.
  • Клиент не объявляет их в ClientHello и не принимает от сервера; сервер не принимает их без собственного предложения. По умолчанию реализация должна их отключать.
  • Запись реестра, предложение, возможность ключа и аутентифицированная сессия — разные свидетельства. Ни одно не даёт право приложению или изменению.

Контекст подписи важнее общего названия алгоритма

TLS 1.3 заменил RSASSA-PKCS1-v1_5 на RSASSA-PSS в CertificateVerify. Часть старых аппаратно защищённых ключей сертификатов клиента не способна создать совместимую PSS-подпись. Об этом можно узнать только после выбора TLS 1.3, когда сервер позднее требует аутентификацию клиента.

RFC 9963 не предлагает выключить TLS 1.3 для всех и не создаёт внешний fallback. Нужный сервер вправе добавить одно из значений в signature_algorithms сообщения CertificateRequest. Соответствующий клиент вправе применить его в своей подписи; сервер вправе принять его только потому, что сам ранее предложил. Без предложения принятие запрещено.

В обратную сторону правило не работает. Клиент не рекламирует эти значения в ClientHello и обязан отвергать их в CertificateVerify сервера. Для RSA-аутентификации сервера в TLS 1.3 остаётся PSS. Слово RSA не переносит исключение между сторонами и сообщениями.

Не заменять цепочку доказательств одним статусом

IANA показывает существование значений и отметку «не рекомендовано». Конфигурация сервера и сохранённый CertificateRequest показывают реальное ограниченное предложение. Инвентарь ключа показывает, действительно ли конкретный клиентский ключ не поддерживает PSS. След рукопожатия показывает выбор и проверку. Надпись «legacy RSA включён» стирает все четыре различия.

RFC 9963 также требует точной формы по RFC 8017: обязательный NULL-параметр, корректный DER и отказ сервера при нарушении. Устаревшая совместимость не отменяет строгую проверку. А успешная клиентская подпись не определяет права аккаунта, допустимость запроса или согласование изменения: это остаётся у локальных владельцев контроля.

Исключение должно иметь конец

Полезная запись связывает версию политики, идентификатор ключа, точный CertificateRequest, выбранную схему, результат, аккаунт и дату удаления. Отрицательные проверки без предложения, на стороне сервера, с плохим DER и с заменяющим PSS-ключом сохраняют границу видимой. Так переносимый технический минимум не превращается в постоянное доверие.