信任链

✍ dations ◷ 2025-05-13 00:01:52 #电脑安全,认证方法,公钥密码学

信任链,或称数字证书链,是一连串的数字证书,由根证书为起点,透过层层信任,使终端实体证书的持有者可以获得转授的信任,以证明身份。基于信息安全的考虑,在进行电子商务或使用政府服务时,交易的另一方用户,以根证书为基础,凭借对签发机构的信任,相信当时持有信任链终端的证书持有者确为其人,并透过公开密钥加密确保通信保密、透过数字签名确保内容无误、以及保证对方无法抵赖(英语:Non-repudiation)。

公开密钥基础建设已经在X.509及RFC 5280指定了使用信任链的认证路径验证算法(英语:Certification path validation algorithm)。其中,会透过证书吊销列表及OCSP检查手上得到的证书是否已被证书机构在到期前撤消。另一方面,证书机构签发新的证书时,也可能透过证书透明度公布签发证书的记录,让公众查核,避免有其他机构在未得到当事人同意下滥发欺诈证书伪冒身份。CA/浏览器论坛通过了DNS证书颁发机构授权协议,参与的证书机构会在签发证书前透过域名系统检查是否已获授权。

在互联网中,任何机构都可以登记域名以设立服务器,供大众连接沟通并进行电子商务或使用政府服务。虽然公开密钥加密可以确保通信保密、数字签名可以确保内容无误、以及保证对方无法抵赖;但如果数字证书未获得可供信任的数字证书认证机构数字签名(即自签证书(英语:Self-signed certificate)),对方的真实身份仍然可疑(除非通信双方早已互相认识并预先透过安全渠道交换数字证书)。数字证书认证机构在公开密钥加密基建担任了非常重要的角色,电脑软件安装并信任了其根证书,根据其私钥签发的下层证书都可(基于数字签名)被自动信任,如果是中介证书,则再下层的终端实体证书也一样被自动信任,此即构成了一条信任链。

以维基百科为例,其信任链包含了三张数字证书:

总括来说,由于用户信任 GlobalSign,所以由 GlobalSign 所担保的维基百科可以被信任。而由于用户信任操作系统或浏览器的软件商,所以由软件商预载了根证书的 GlobalSign 都可被信任。

相关

  • iPrinceton University Press普林斯顿大学出版社(英语:Princeton University Press)是与普林斯顿大学关系密切的独立出版社。它的使命是对学术界和社会大众传播学术成果。1905年,出版社在Charles Scribner I
  • 城市边缘地区城市边缘地区(英语:rural–urban fringe)是指城镇与乡村的交界处,或指城市和农村的土地用途混合、过渡的区域。古代筑有城墙的城市,城墙即可以作为城乡的明显界线。近代城镇普遍
  • 政务参赞政务参赞(英语:Political counselor),又称政务参事、政治参赞等,是外交代表机构中负责政治事务的参赞,可驻于大使馆或公使馆中,位阶处于大使、公使、公使衔参赞(德语:Gesandter-Botsc
  • 龙虱总科见内文龙虱科(Dytiscidae),亦作龙虱科,为水甲虫(英语:water beetle)的一种,隶属于鞘翅目之下的肉食亚目。生活在田野、水沟、小溪等水体中,是一种掠食性水生昆虫。其学名源于希腊文δ
  • 欧立德欧立德(Mark C. Elliott),美国汉学家,费正清中国研究中心总监和哈佛大学亚洲历史教授,现为新清史的旗手之一。主要研究领域为晚期帝制与现代中国史、中国与内亚关系史,关注议题包
  • 宫本显治宫本显治(1908年10月17日-2007年7月18日),日本政治家、文艺评论家、社会主义者。他在二战以前作为日本共产党党员从事地下活动,战后自1958年开始担任日本共产党党首达40余年之久,
  • 拉脱维亚一月事件路障事件(拉脱维亚语:Barikādes)指的是1991年1月13日至27日期间拉脱维亚独立运动人士与苏联军队对抗的事件,主要发生在拉脱维亚首都里加。此次事件的得名于拉脱维亚人在各处设
  • 第9频道第 9 频道 是一个微软的社区网站,诞生于2004年4月1日,是在Robert Scoble 和 Charles Torre 在 Microsoft 园区与思想领袖和朋友的一次交谈促生的。第 9 频道主要由微软开发人
  • 第十四代斯特拉斯莫尔和金霍恩伯爵克劳德·鲍斯-雷昂第十四代斯特拉斯莫尔和金霍恩伯爵克劳德·鲍斯-雷昂,KG,KT,GCVO(1855年3月14日-1944年11月7日),英国贵族,英国王后伊丽莎白(1952年起为王太后)的父亲,伊丽莎白二世的外祖父。1881年,克
  • 网络模体复杂的生物调控网络可以分解为一些基本的结构单元。其中最简单的网络模体是自调控的正反馈和负反馈回路。 其他常见的网络模体包括信号级联传导网络(cascade)、反馈环(feedback