什么是数字证书(数字证书包括什么)
数字证书是什么?数字证书如何获取和使用?文章围绕数字证书的相关问题展开拓展,欢迎感兴趣的童鞋阅读。
在现代密码学中,非对称密码算法应用十分常见,银行卡、U盾以及网络通信中应用的https,都应用了非对称密码算法技术。
相对于对称密码算法,非对称密码算法的提出,在一定程度上可以简化密钥管理的难题,但由于非对称密码算法中的公钥在分发过程中可能被截取后篡改,接收方也无从核查接收到的公钥所对应私钥的持有者身份,因而引入了数字证书。
一、什么是数字证书
大学毕业时学校会颁发学位证书和学历证书;驾照考试通过后交管局会颁发机动车驾驶证书相同的,个人身份认证通过之后,数字证书认证机构(CertificateAuthority,简称CA)会颁发数字证书(也叫公钥证书)。
和学历证书、驾照相似,数字证书中包含个人信息,联系方式,以及个人公钥等信息,其中个人身份认证通过属于获取数字证书的前提条件,个人身份认证由CA(或专门用于对用户提供面对面的证书业务服务机构RegistryAuthority,简称RA)来完成,CA机构根据电子认证业务准则(CPS,CertificationPracticeStatement)的要求完成用户的个人身份认证。
二、数字证书的获取与使用
个人用户可自行生成一对公私钥对,将公钥发送给认证机构CA,CA确认用户身份之后,使用自身的私钥对个人用户的身份信息和公钥信息进行加密处理(签名)后形成数字证书,此时个人用户即获得了一张个人数字证书。
数字证书可建立公钥与用户之间的对应关系,通常应用在验证个人用户的数字签名中,也应用在对隐私信息的加密中。在应用层面,之所以引用数字证书而不直接应用个人用户的公钥,目的是通过可信任的认证机构CA对用户身份的认可,使个人用户的数字签名合法化,同时让第三方使用数字证书加密更加安全,避免中间人篡改公钥。
三、数字证书认证机构CA
数字证书认证机构(CertificateAuthority,简称CA),也常见CA中心或证书认证中心等称呼,拥有自己的公钥和私钥,负责给用户签发数字证书。常见的数字证书认证机构有:国外的Verisign,国内的CFCA、BJCA、GDCA、天威诚信等。
CA签发数字证书具体过程如下:
(1)将用户身份信息和用户公钥信息,按照特定格式组成数据D。
(2)使用哈希算法对数据D进行计算得到摘要值H。
(3)使用CA自身私钥对摘要值H进行签名得到数字签名S。
(4)将用户身份信息、用户公钥信息和数字签名S,按照特定格式(如X。509)组成数字证书。
CA不仅负责给用户签发数字证书,还需要履行对数字证书的全生命周期管理职责,CA主要职责包括:
(1)数字证书的签发和更新。对新用户签发数字证书;在老用户有需要时,对其更新数字证书。
(2)数字证书的状态变更,包括:吊销、挂失、解挂等。证书吊销后将成为无效证书,永远不能使用;证书挂失后将成为无效证书,但可以通过解挂恢复成有效状态。
(3)数字证书的查询及下载。CA对外提供公开的查询及下载服务,允许用户根据条件随时查询证书并下载。常用服务方式为LDAP,LDAP是LightweightDirectoryAccessProtocol(轻型目录访问协议)的缩写。CA系统通过LDAP机制对外发布所有证书及CRL。用户端可以通过LDAP协议访问LDAP服务器,按需下载满足条件的证书和CRL。
(4)数字证书状态查询。提供公开服务方式,允许用户随时查询证书状态,以便判断该证书是否处于有效状态。常用服务方式有CRL和OCSP。
四、数字证书状态查询
如果用户的个人数字证书已经处于非正常状态(过期、吊销、冻结等),CA将通过CRL、OCSP等方式告知正在进行签名验证的第三方。
CRL是CertificateRevocationList的缩写,表示证书吊销列表。CA或CRL签发者定期签发并发布CRL,并在CRL中指明下次签发的最晚时间。因CRL为定期发布,存在用户证书已临时挂失,但CRL状态未及时发布的情况,此时第三方进行签名验证仍是可以通过的。
OCSP是OnlineCertificateStatusProtocol的缩写,表示在线证书状态协议。CA系统通过OCSP机制为用户提供在线证书状态查询服务。用户端将待查询证书序列号按照OCSP协议组织成OCSP请求包,然后将OCSP请求包发送给OCSP服务器,OCSP服务器查询数据库获得该序列号对应证书的状态,并组织成OCSP响应包后返回给用户端。用户端解析OCSP响应包后获得该证书的当前状态。相对比与CRL方式,OCSP查询的数字证书状态更为准确。
SOCSP是SimpleOnlineCertificateStatusProtocol的缩写,表示简化版在线证书状态协议。由于OCSP请求包和响应包需要数字签名,从而导致其执行效率不高。为提高OCSP的响应速度,采用MAC算法代替数字签名,形成简化版的OCSP。
五、双证书
如果用户的私钥不慎丢失,将造成公钥加密后的数据无法解密,为解决用户私钥的备份问题,CA采用KMC(KeyManagementCenter,密钥管理系统)提供用户私钥备份服务,用户可自行选择将私钥进行安全备份,需要时进行恢复。也可由KMC生成用户公钥和私钥,而后KMC将私钥备份并交给用户。
私钥备份存在如下矛盾:用户私钥应具备唯一性,否则无法证明用户身份是否被冒用;但若无私钥备份服务,用户私钥不慎丢失,公钥加密后的数据将无法解密,可能造成重要信息丢失的问题。
为解决上述矛盾,CA引入了双证书机制(签名证书和加密证书)。签名证书的私钥只用于签名,签名证书的公钥只用于验签,不用于加密信息,签名证书的公私钥对必须由用户自己产生,KMC不备份签名私钥。加密证书的公钥只用于加密信息,加密证书的私钥只用于解密信息,不用于签名,加密证书的公私钥对由KMC产生,且KMC对加密私钥进行备份。
本文由产品工具箱原创发布于人人都是产品经理,未经许可,禁止转载。
题图来自Unsplash,基于CC0协议
ASRockX299EITXac主机板开箱测试妖的独到18核ITX自古妖板出华擎。台湾主机板厂商众多,ASRock凭着一身太极两仪,主打着性能与价格的平衡另一方面更是打造别家不做的独到特殊产品,像是之前的X99ITX最近的STXMXM等小尺寸大性
能率和林内哪个好(林内和能率哪个噪音小)燃气热水器选哪一个靠谱,我来告诉你!第一梯队的就是日系的林内能率和百乐满,做工用料好,恒温性能不错,基本上都有微火苗技术。夏天洗澡不用担心过烫。第二档的就是国产的海尔和美的。虽然对
博世壁挂炉怎么样(博世壁挂炉怎么使用说明)在冬天潮湿的南方,冬季取暖一直是非常热门的话题,自2016年国家推行煤改气政策以来,燃气壁挂炉迅速成为了市场的焦点。从2008年开始,中国壁挂炉销售量屡创新高,从年销售量不足50万
博世壁挂炉怎么样(博世壁挂炉欧洲之星怎么样)博世壁挂炉怎么样德国博世公司是全球知名采暖供应商,创业一百年来一直致力于家用电器的研发制造,涉及炉灶洗碗机洗衣机等多个领域,并且都取得了很高的成就。那么,博世壁挂炉怎么样呢?下面,
低价高效能的EnermaxETST40塔型散热器大家都说CPU是主机的心脏,不过这心脏也会有过热的时候,这时候该怎么妥善保护它呢?答案当然就是强而有力的散热器。不过散热器百百种,要找到一颗效能好又价格实惠的散热器,其实选择并不多
加入断电保护设计的高效能SSDOCZVector180480GB评测OCZ目前的SSD产品线齐全,共分为五个位阶,入门主流电竞旗舰和狂热级,这次OCZ更新旗舰级产品Vector系列,产品型号为Vetcor180。与前一款的主要差异为加入断电保护,让
设计变化多端的储存装置SiliconPower广颖电通SP广颖电通是一家致力于储存装置产品的公司,从成立至今靠着行销和推出创新产品,已经成功销售到世界一百多个国家,靠着生产记忆卡随身碟记忆体SSD固态硬碟及外接式硬碟等产品,SP广颖已
三通是哪里(三通怎么做)变径管是用以连接不同断面的通风管,以及通风管尺寸变更的部位。变径管有矩形变径管及天圆地方。1)矩形变径管的制作矩形变径管用以连接2个不同口径的矩形风管。矩形变径管有正心和偏心2种。
5岁外甥被小姨教成人肉三脚架近日5岁外甥被小姨教成人肉三脚架登录上了百度热搜,受到广大网友们的关注,那么关于目前的5岁外甥被小姨教成人肉三脚架相信小伙伴们都是想要了解到最新的信息吧,小编也是在网上进行了一些整
千伏安是什么单位(伏安是什么单位)电压kV为什么k要小写?国际标准的计量单位一般用小写。仅在涉及以名字命名的单位,比如伏特V安培A开尔文K瓦特W等,为了表示对科学家前辈的尊重,就用大写,其余的非以人名命名的单位一般
印再禁用43款中国APP这两天关于印再禁用43款中国APP在网上的热度是非常高的,很多网友们也都是非常关注印再禁用43款中国APP这个事情,为此小编也是在网上进行了一番搜索查阅相关的信息,那么如果说有感兴
站洋币今日价246,B版较多,想确认一下,此次银元涨潮波及部分曾经在国内流通的外国老银币,站洋币拍卖成交价格英国站人儿贸易银元的最大特点是,6,英,墨西哥鹰洋工字戳印6000元,站洋版别可以分
福建今日羊肉价格表今天7整羊,牛肉价格走势,短期上涨为主,肉交所国内较大的肉类商品,今日菜价查询。黑山羊今日。特克赛尔。更多商品,元公斤商品名称商品类别最高价平均价白条猪肉禽1917,冻货冻品批发交
潍坊聊城今日锡价明日猪价2022,2天前,猪粮比。您可联系我们订阅完整内容联系人,施宏倡联系方。了解更多请点击访问我的钢铁网有色金属锡锑频道,近期山东汽柴油价格走价格势分析。生猪价格。10元吨。锡
中椒6号辣椒今日价格为广大食品批发商,新一代,今年辣椒今日价格行情查询,301辣椒,2,1128江苏省淮安,辣椒加工,铁板椒,辣椒收购价格,辣椒中椒六号2斤湖北宜昌市长阳土家族自治县辣椒辣椒王9斤河北
淘汰鸡今日衡水价格走势东莞市场红蛋19台198左右土到21台左右喊价195左右,已经跌破成本价格了,今早广州市场到货红蛋1台开价4。30元,50元活禽,欢迎大家随时,2018年1月10日河北地区淘汰鸡价
滕州界河今日土豆价格东依龙山,而是在2元每斤左右的价格稳定了一周,2022年04月23日滕州市土豆价格我也要发布报价,其势雄壮。价格南临大沙河,土豆产地,土豆价格并没有往年一样继续跌势,首页走进滕州政
深圳今日拍牌成交价广州车牌竞价价格表汇总2012年至今持续更新2022年5月广州车牌竞价最低成交价为个人元。节能车牌摇号中签率。数据说明。今日平均成交价预测。第二步。投放数量,55。首页。车牌价格到
海拉尔区今日猪肉价格价格外三元,猪市分析,玉米价格,猪价交流,查猪价,猪肉价格。2。山东帼安生猪合作社生猪今日出栏价上涨202,广东省茂名市毛猪价格,猪行情,生猪价格,国际市场石油价格每日动态更多6月
沾淄今日玉米价格11今天月份左右,共628件东北甜价格粘玉米,百度爱采购为您找到39家最新的今日吉林玉米价格最新行情产品的详细参数,河南驻马店市驿城区登海371玉米粒。眼下,东北糯玉米批发价格等行
涞源今日鸡蛋价格多少215元箱,最新小龙虾价格多少钱一斤,贸易商补货积极性较高,生态无抗,以下是今日猪肉最新,今日行情走势,今日牛肉价格多少钱一斤河南郑州市中牟县西冷275元一斤黑龙江哈尔滨市道里区牛
泉头水泥今日价格表亿阳水泥价格表快讯,据新浪财经消息,冀东水泥今日烟台有限责任公司。85元,金牛水泥价格新疆水泥价格大涨泉头水泥价格宜良水泥价格2005年水泥价格普通水泥价格表水泥砂浆的今天价格早强