信任链

✍ dations ◷ 2025-04-04 06:53:21 #电脑安全,认证方法,公钥密码学

信任链,或称数字证书链,是一连串的数字证书,由根证书为起点,透过层层信任,使终端实体证书的持有者可以获得转授的信任,以证明身份。基于信息安全的考虑,在进行电子商务或使用政府服务时,交易的另一方用户,以根证书为基础,凭借对签发机构的信任,相信当时持有信任链终端的证书持有者确为其人,并透过公开密钥加密确保通信保密、透过数字签名确保内容无误、以及保证对方无法抵赖(英语:Non-repudiation)。

公开密钥基础建设已经在X.509及RFC 5280指定了使用信任链的认证路径验证算法(英语:Certification path validation algorithm)。其中,会透过证书吊销列表及OCSP检查手上得到的证书是否已被证书机构在到期前撤消。另一方面,证书机构签发新的证书时,也可能透过证书透明度公布签发证书的记录,让公众查核,避免有其他机构在未得到当事人同意下滥发欺诈证书伪冒身份。CA/浏览器论坛通过了DNS证书颁发机构授权协议,参与的证书机构会在签发证书前透过域名系统检查是否已获授权。

在互联网中,任何机构都可以登记域名以设立服务器,供大众连接沟通并进行电子商务或使用政府服务。虽然公开密钥加密可以确保通信保密、数字签名可以确保内容无误、以及保证对方无法抵赖;但如果数字证书未获得可供信任的数字证书认证机构数字签名(即自签证书(英语:Self-signed certificate)),对方的真实身份仍然可疑(除非通信双方早已互相认识并预先透过安全渠道交换数字证书)。数字证书认证机构在公开密钥加密基建担任了非常重要的角色,电脑软件安装并信任了其根证书,根据其私钥签发的下层证书都可(基于数字签名)被自动信任,如果是中介证书,则再下层的终端实体证书也一样被自动信任,此即构成了一条信任链。

以维基百科为例,其信任链包含了三张数字证书:

总括来说,由于用户信任 GlobalSign,所以由 GlobalSign 所担保的维基百科可以被信任。而由于用户信任操作系统或浏览器的软件商,所以由软件商预载了根证书的 GlobalSign 都可被信任。

相关

  • 表皮样囊肿表皮样囊肿(英语:epidermoid cyst)是一种通常在皮肤上发现的良性囊肿。表皮样囊肿主要源于表皮上的外胚层组织。在组织学的角度上,它是鳞状上皮细胞所组成的。通常此类囊肿容易
  • 本杰明·汤普森本杰明·汤普森爵士,伦福德伯爵,FRS (英语:Sir Benjamin Thompson, Count Rumford , 德语:Reichsgraf von Rumford,1753年3月26日-1814年8月21日),英国物理学家,生于英属美洲。他对于热
  • 一神普救派一神普救派(英语:Unitarian Universalism;或称UU运动、普救一位神教;简称UU或UUism),是一个持开明性自由主义神学的包容性宗教。其字眼虽由基督教中的“一位神派”(Unitarianism)和
  • 核力核力是“强核力”和“弱核力”的总称。
  • 马赫反射马赫反射 (英语:Mach reflection)是一个超音速流体动力中的现象,以恩斯特·马赫为名,是一个包含有三种模式的反射震波马赫反射可以在非稳态、拟稳态(pseudosteady)及稳态流动中出
  • 米兰·加历Template:MedalMetal米兰·加历(塞尔维亚语:Милан Галић,Milan Galić,1938年3月8日-2014年9月13日),是一名前南斯拉夫的职业足球运动员,司职前锋,为南斯拉夫伟大的足球员
  • 扬·特拉扬·斯特凡内斯库扬·特拉扬·斯特凡内斯库(罗马尼亚语:Ion Traian Ştefănescu;1942年4月3日-),共青团派,罗马尼亚共产党中央政治执行委员会候补委员。曾一度被外界视为尼古拉·齐奥塞斯库扶持的
  • 安德里斯·瓦宁斯安德里斯·瓦宁斯(拉脱维亚语:Andris Vaņins;1980年4月30日-)是一位拉脱维亚足球运动员。在场上的位置是守门员。他现在效力于瑞士足球超级联赛球队锡永足球俱乐部。他也代表拉
  • 阿尔维德·亚诺维奇·佩尔谢阿尔维德·亚诺维奇·佩尔谢(俄语:А́рвид Я́нович Пе́льше,拉脱维亚语:Arvīds Pelše,1899年1月26日(2月7日)-1983年5月29日)是拉脱维亚人,是苏联党和国家领导人
  • 长辈甜心《长辈甜心》(英文:Super Senior),新加坡新传媒私人有限公司时装电视剧,由朱厚任、向云、王昱清、洪慧芳、陈澍城、刘谦益及金银姬领衔主演,监制为苏美莲。于2015年6月18日起于新