Если имя хоста доступно, клиент ДОЛЖЕН проверить его на соответствие идентификатору сервера, как указано в сообщении сертификата сервера, для предотвращения атак «человек посередине».
Если клиент имеет внешнюю информацию относительно ожидаемой идентификации сервера, проверка имени хоста МОЖЕТ быть опущена. (Например, клиент может подключаться к машине, чей адрес и имя хоста являются динамическими, но клиент знает сертификат, который сервер будет
присутствует.) ... В особых случаях может быть целесообразным, чтобы клиент просто игнорировал идентификацию сервера, но следует понимать, что это оставляет соединение открытым для активной атаки.
Если имя хоста не соответствует идентификатору в сертификате, ориентированные на пользователя клиенты ДОЛЖНЫ либо уведомить пользователя (клиенты МОГУТ предоставить пользователю возможность продолжить соединение в любом случае), либо разорвать соединение с ошибкой сертификата.
Автоматизированные клиенты ДОЛЖНЫ зарегистрировать ошибку в соответствующем журнале аудита (если имеется) и ДОЛЖНЫ разорвать соединение (с ошибкой сертификата). Автоматизированные клиенты МОГУТ предоставлять параметр конфигурации, который отключает эту проверку, но ОБЯЗАН предоставлять параметр, который ее включает.