X 인증서를 검증할 때 애플리케이션이나 라이브러리가 신뢰할 수 있고 최신 상태인 루트 저장소를 사용하는 것이 중요합니다. 가능한 경우 운영 체제에서 제공하는 루트 저장소를 사용하는 것이 가장 간단한 방법일 수 있습니다. 또는 Mozilla (NSS) 루트 저장소는 공개적이고 투명한 방식으로 잘 관리되고 있습니다. Curl 또한 이 저장소의 PEM 형식 버전을 제공합니다.현재 X의 대부분의 인증서는 DigiCert High Assurance EV Root CA에서 발급되지만, 이는 모든 X 관련 인증서에 100% 적용되는 것은 아니며, 앞으로도 항상 그렇다고 보장할 수는 없습니다. 따라서 현재 사용 중인 Digicert 루트만 신뢰하도록 설정해 두면 향후 앱에서 문제가 발생할 수 있습니다.
많은 애플리케이션은 반환된 인증서에 대해 인증서 폐기 목록(CRL)을 확인하지 않거나, 이 작업을 운영체제에 맡깁니다. 애플리케이션 또는 TLS 라이브러리가 X의 인증서를 수락하기 전에 CRL 및 OCSP(Online Certificate Status Protocol) 검증을 강제하도록 구성되어 있는지 확인하십시오.