n1ro°
RU

Ошибки · Решение

OpenSSL X509_V_ERR_UNABLE_TO_GET_ISSUER_CERT_LOCALLY: unable to get local issuer certificate

OpenSSL не смог построить путь к локально доверенному issuer certificate.

Редакция N1RO · Проверено

Короткий ответ

X509_V_ERR_UNABLE_TO_GET_ISSUER_CERT_LOCALLY означает: unable to get local issuer certificate. OpenSSL не смог построить путь к локально доверенному issuer certificate.

Что означает ошибка

OpenSSL не смог построить путь к локально доверенному issuer certificate.

Возможные причины

  • Отсутствует intermediate в server chain.
  • CA bundle клиента устарел или выбран неверный CAfile.
  • Приложение использует собственный trust store вместо системного.

Что проверить

  • Проверьте `openssl verify -CAfile .. -untrusted ..` с явными файлами.
  • Сравните цепочку endpoint через `s_client -showcerts`.
  • Определите, какой trust store реально использует библиотека/контейнер.

Безопасные шаги

  1. Добавьте недостающий intermediate на сервере.
  2. Обновите доверенный CA bundle штатным способом.
  3. Не копируйте случайный intermediate из непроверенного источника.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • Если системный OpenSSL проверяет цепочку, а приложение нет, владельцу приложения нужны точные CAfile/CApath и runtime environment.

Похожие ошибки

  • /errors/openssl-unable-to-get-issuer-cert/
  • /errors/openssl-unable-to-get-crl/
  • /errors/openssl-cert-signature-failure/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.