什么是数字证书(数字证书包括什么)
数字证书是什么?数字证书如何获取和使用? 文章围绕数字证书的相关问题展开拓展,欢迎感兴趣的童鞋阅读。
在现代密码学中,非对称密码算法应用十分常见,银行卡、U盾以及网络通信中应用的https,都应用了非对称密码算法技术。
相对于对称密码算法,非对称密码算法的提出,在一定程度上可以简化密钥管理的难题,但由于非对称密码算法中的公钥在分发过程中可能被截取后篡改,接收方也无从核查接收到的公钥所对应私钥的持有者身份,因而引入了数字证书。
一、什么是数字证书
大学毕业时学校会颁发学位证书和学历证书;驾照考试通过后交管局会颁发机动车驾驶证书……相同的,个人身份认证通过之后,数字证书认证机构(Certificate Authority,简称CA)会颁发数字证书(也叫公钥证书)。
和学历证书、驾照相似,数字证书中包含个人信息,联系方式,以及个人公钥等信息,其中个人身份认证通过属于获取数字证书的前提条件,个人身份认证由CA(或专门用于对用户提供面对面的证书业务服务机构Registry Authority,简称RA)来完成,CA机构根据电子认证业务准则(CPS,Certification Practice Statement)的要求完成用户的个人身份认证。
二、数字证书的获取与使用
个人用户可自行生成一对公私钥对,将公钥发送给认证机构CA,CA确认用户身份之后,使用自身的私钥对个人用户的身份信息和公钥信息进行加密处理(签名)后形成数字证书,此时个人用户即获得了一张个人数字证书。
数字证书可建立公钥与用户之间的对应关系,通常应用在验证个人用户的数字签名中,也应用在对隐私信息的加密中。在应用层面,之所以引用数字证书而不直接应用个人用户的公钥,目的是通过可信任的认证机构CA对用户身份的认可,使个人用户的数字签名合法化,同时让第三方使用数字证书加密更加安全,避免中间人篡改公钥。
三、数字证书认证机构CA
数字证书认证机构(Certificate Authority,简称CA),也常见CA中心或证书认证中心等称呼,拥有自己的公钥和私钥,负责给用户签发数字证书。常见的数字证书认证机构有:国外的Verisign,国内的CFCA、BJCA、GDCA、天威诚信等。
CA签发数字证书具体过程如下:
(1)将用户身份信息和用户公钥信息,按照特定格式组成数据D。
(2)使用哈希算法对数据D进行计算得到摘要值H。
(3)使用CA自身私钥对摘要值H进行签名得到数字签名S。
(4)将用户身份信息、用户公钥信息和数字签名S,按照特定格式(如X.509)组成数字证书。
CA 不仅负责给用户签发数字证书,还需要履行对数字证书的全生命周期管理职责,CA主要职责包括:
(1)数字证书的签发和更新。对新用户签发数字证书;在老用户有需要时,对其更新数字证书。
(2)数字证书的状态变更,包括:吊销、挂失、解挂等。证书吊销后将成为无效证书,永远不能使用;证书挂失后将成为无效证书,但可以通过解挂恢复成有效状态。
(3)数字证书的查询及下载。CA对外提供公开的查询及下载服务,允许用户根据条件随时查询证书并下载。常用服务方式为LDAP, LDAP是Light weight Directory AccessProtocol(轻型目录访问协议)的缩写。CA系统通过LDAP机制对外发布所有证书及CRL。用户端可以通过LDAP协议访问LDAP服务器,按需下载满足条件的证书和CRL。
(4)数字证书状态查询。提供公开服务方式,允许用户随时查询证书状态,以便判断该证书是否处于有效状态。常用服务方式有CRL和OCSP。
四、数字证书状态查询
如果用户的个人数字证书已经处于非正常状态(过期、吊销、冻结等),CA将通过CRL、OCSP等方式告知正在进行签名验证的第三方。
CRL是Certificate Revocation List的缩写,表示证书吊销列表。CA或CRL签发者定期签发并发布CRL,并在CRL中指明下次签发的最晚时间。因CRL为定期发布,存在用户证书已临时挂失,但CRL状态未及时发布的情况,此时第三方进行签名验证仍是可以通过的。
OCSP是Online Certificate Status Protocol的缩写,表示在线证书状态协议。CA系统通过OCSP机制为用户提供在线证书状态查询服务。用户端将待查询证书序列号按照OCSP协议组织成OCSP请求包,然后将OCSP请求包发送给OCSP服务器,OCSP服务器查询数据库获得该序列号对应证书的状态,并组织成OCSP响应包后返回给用户端。用户端解析OCSP响应包后获得该证书的当前状态。相对比与CRL方式,OCSP查询的数字证书状态更为准确。
SOCSP是Simple Online Certificate Status Protocol的缩写,表示简化版在线证书状态协议。由于OCSP请求包和响应包需要数字签名,从而导致其执行效率不高。为提高OCSP的响应速度,采用MAC算法代替数字签名,形成简化版的OCSP。
五、双证书
如果用户的私钥不慎丢失,将造成公钥加密后的数据无法解密,为解决用户私钥的备份问题,CA采用KMC(Key Management Center,密钥管理系统)提供用户私钥备份服务,用户可自行选择将私钥进行安全备份,需要时进行恢复。也可由KMC生成用户公钥和私钥,而后KMC将私钥备份并交给用户。
私钥备份存在如下矛盾:用户私钥应具备唯一性,否则无法证明用户身份是否被冒用;但若无私钥备份服务,用户私钥不慎丢失,公钥加密后的数据将无法解密,可能造成重要信息丢失的问题。
为解决上述矛盾,CA引入了双证书机制(签名证书和加密证书)。签名证书的私钥只用于签名,签名证书的公钥只用于验签,不用于加密信息,签名证书的公私钥对必须由用户自己产生,KMC 不备份签名私钥。加密证书的公钥只用于加密信息,加密证书的私钥只用于解密信息,不用于签名,加密证书的公私钥对由KMC产生,且KMC对加密私钥进行备份。
本文由 @产品工具箱 原创发布于人人都是产品经理,未经许可,禁止转载。
题图来自 Unsplash,基于CC0协议
怎么在百度提问(百度怎么发问题提问)12月6日,百度推出一款话题讨论社区产品百度派。网民的第一反应是,这不就是一个山寨版的知乎吗?附上一张图片感受一下经邦哥亲测,百度派在产品功能内容定位运营策略上都和知乎很像。这不是
如何有效提问(知道有效提问)课堂提问是中小学课堂教学中普遍采用的一种教学方法。它对于激发学生的思维活跃课堂氛集中学生的注意力巩固所学的知识以及培养学生口头表达能力,都起到积极的作用。我们的老师认为,针对教师招
百度如何提问(百度知道怎么带图提问)如果说入职那年有什么事情记忆深刻,那就是被客户拒稿。本来客户拒稿对于我们来说是再平常不过的事情。但如果被客户拒稿后告知因为发布了不对的提问和回答,造成账号关闭这种严重后果,记忆就更
有流量为什么上不了网(手机数据开着但是连不上网)手机数据上网很多小伙伴都了解吗?在使用的过程中是不是经常遇到移动数据开关打开,但是无流量图标?数据开关打开,但上不了?或者使用移动数据上网慢以及断流的情况?快来和小通一起看下以下解
网贷黑户哪里还能贷(网贷平台哪些好下款)前两天速来找钱推送了一次文章,由于底下评论太多,所以小编决定在今天直接开一期问答,来和朋友们聊一聊。大家不妨来看看你的问题有没有上榜啊?一怎么消除负面的征信记录?怎么消除负面记录?
永顺办网贷在哪里(网贷平台哪些好下款)2017年6月起,国家开始大力整改网贷行业,近一半不合规的网贷平台关闭,剩下的网贷平台也开始大力完善整改,现如今的网贷行业网贷平台更加绿色化,规范化。网贷之所以如此的鱼龙混杂,无非
欠网贷失踪去哪里(网贷平台哪些好下款)(一)2015年末统计数据表明,金融业商业银行不良贷款余额1。27万亿,不良贷款率为1。67。虽然目前并无官方数字,但金融界普遍认为,在互联网金融P2P平台上这个比例也许会更高。的
网贷备案直播在哪里看(网贷平台哪些好下款)互金行业的网贷备案已进入最后冲刺阶段。根据2017年12月出台的57号文,2018年4月底前,各地要完成主要网贷机构的备案登记工作,到2018年6月底前需全部完成。而哪些平台最可能
网贷平台哪些好下款(哪家网贷好下款又靠谱)生活中急用钱是难免的事情,好在现在有很多小额贷款在应急方面是很及时的。小编上周急用钱,用了一款叫微粒贷的小额贷款,申请之后,几秒钟审核就出结果了,一分钟左右钱就到账了,非常及时,分
正规的网贷平台有哪些(网贷容易下款的平台有哪些)首先先说一下什么事网贷?网贷网贷,说白了就是网络小额贷款的简称,包括个体网络借贷和商业网络贷款(我们现在经常能看到的网商贷就是网络商业贷款),还有P2P贷款,不过经过去年的打压以后
贷款最好下款的有哪些平台(哪家网贷好下款又靠谱)征信,可以说是我们国家当今社会极为重要的一个个人信用卡参考衡量标准,可以说个人征信报告决定了我们个人在办理信用卡申请贷款时的通过率和获批额度。如今的社会想借钱真的是难上加难,如果急
标记基因(标记基因筛选原理)标记基因(标记基因筛选原理)KnightampYangYuLiu。(2021)。Challengesinbenchmarkingmetagenomicprofilers。Natur
今日生猪最新价福建(今日生猪价格表)猪源大量外调高价区市,包含最新的全国各地生猪,今日生猪价格表今日价格最新报价行情走势来自于我的钢铁网门户网站,从山东省四川省以及东北地区的生猪出栏情况来看,单位元公斤网站地图手机版
泰国做法事补财库有用吗?仲真师傅谈补财库怎么知道欠多少?情降和合术师傅微信18328654747爱情锁心降回心转意法事桃花降财运降拆婚降拆散姻缘符拆散情侣降拆散术拆散小三降拆散法事拆婚法事微信18328654747诅咒小人惩罚诅咒降天师
威海火灾(威海今天火灾最新消息)威海火灾(威海今天火灾最新消息)6月29日20时56分,威海火炬高技术产业开发区世昌大道191号发生火情,区领导高度重视,与应急公安消防交警安监医疗卫生田和街道等单位第一时间赶赴现
山东沂水回应婚俗改革近日山东沂水回应婚俗改革登录了热搜,也是在网上引起了网友们的关注,那么很多小伙伴可能还不清楚具体的情况如何,小编也是在网上查阅了一些信息,那么接下来就分享给大家来了解下山东沂水回应
沂水哪里有(沂水县城哪里好玩)说起冬天的颜色我们总是想到冷色调其实,冬天不止这样!重播播放00000000正在直播
天策府为什么叫老婆府(剑网三npc十大虐心故事)晋江月逝水是谁?如果不是因为她的一篇告别长文,对于平时不看小说的我,根本就不认识她是谁。晋江月逝水,一个北京朝阳区的网文女作者,婚后为了小家重新拿起了笔,继续在晋江文学网上写网文。
什么叫怀孕(事后最快几天测出怀孕)对于育龄期妇女,如果月经超过三四天没有月经来潮,就可以进行早早孕的实验,如果早早孕出现两条杠,也就是阳性的情况下,基本上可以确诊为是怀孕了。对于月经不规律的育龄期妇女,月经超过十天
今日废旧镍最新价格(今日废铜价格表)铜价今日铜价行情走势图铜现货价格查询上海有色网,有震荡上行的趋势,价格重心逐渐上移,无锡,天津,不保证该信息的准确性真实性完整性有效性及时,今天废铜价格表今日价格最新报价行情走势来
人体构造(人体结构有哪些不合理之处?)人体构造(人体结构有哪些不合理之处?)很多人认为,现如今的人类就是进化的终极形态,不会再发生较大的改变还有很多人认为,现如今的人类构造非常完美,没必要发生较大的改变。那事实究竟如何
今日吉林市猪猪价格(猪猪日部落)辽宁省本溪满族县白条肉200,13,养猪助手,山西省长治县白条肉200,Mysteel贵州省黔州榕江县定点屠宰生猪白条价格稳定,智农通,种猪价格,山东省东昌府区白条肉100,00。