Skip to content

Commit 06e7166

Browse files
committed
Document why only the leaf certificate is inspected in policy evaluation
1 parent 4d59b33 commit 06e7166

1 file changed

Lines changed: 2 additions & 0 deletions

File tree

src/policy.rs

Lines changed: 2 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -120,6 +120,8 @@ pub fn normalize_destination(dest: &str) -> anyhow::Result<String> {
120120
#[async_trait]
121121
impl PolicyEngine for TomlPolicyEngine {
122122
async fn evaluate(&self, ctx: &RequestContext) -> PolicyDecision {
123+
// The leaf (end-entity) certificate is always first in the chain;
124+
// remaining entries are intermediates used for chain-of-trust validation.
123125
let Some(peer_cert_der) = ctx.peer_certificates.first() else {
124126
return PolicyDecision::Deny {
125127
reason: "no client certificate".into(),

0 commit comments

Comments
 (0)