信任链

✍ dations ◷ 2025-08-16 20:13:05 #电脑安全,认证方法,公钥密码学

信任链,或称数字证书链,是一连串的数字证书,由根证书为起点,透过层层信任,使终端实体证书的持有者可以获得转授的信任,以证明身份。基于信息安全的考虑,在进行电子商务或使用政府服务时,交易的另一方用户,以根证书为基础,凭借对签发机构的信任,相信当时持有信任链终端的证书持有者确为其人,并透过公开密钥加密确保通信保密、透过数字签名确保内容无误、以及保证对方无法抵赖(英语:Non-repudiation)。

公开密钥基础建设已经在X.509及RFC 5280指定了使用信任链的认证路径验证算法(英语:Certification path validation algorithm)。其中,会透过证书吊销列表及OCSP检查手上得到的证书是否已被证书机构在到期前撤消。另一方面,证书机构签发新的证书时,也可能透过证书透明度公布签发证书的记录,让公众查核,避免有其他机构在未得到当事人同意下滥发欺诈证书伪冒身份。CA/浏览器论坛通过了DNS证书颁发机构授权协议,参与的证书机构会在签发证书前透过域名系统检查是否已获授权。

在互联网中,任何机构都可以登记域名以设立服务器,供大众连接沟通并进行电子商务或使用政府服务。虽然公开密钥加密可以确保通信保密、数字签名可以确保内容无误、以及保证对方无法抵赖;但如果数字证书未获得可供信任的数字证书认证机构数字签名(即自签证书(英语:Self-signed certificate)),对方的真实身份仍然可疑(除非通信双方早已互相认识并预先透过安全渠道交换数字证书)。数字证书认证机构在公开密钥加密基建担任了非常重要的角色,电脑软件安装并信任了其根证书,根据其私钥签发的下层证书都可(基于数字签名)被自动信任,如果是中介证书,则再下层的终端实体证书也一样被自动信任,此即构成了一条信任链。

以维基百科为例,其信任链包含了三张数字证书:

总括来说,由于用户信任 GlobalSign,所以由 GlobalSign 所担保的维基百科可以被信任。而由于用户信任操作系统或浏览器的软件商,所以由软件商预载了根证书的 GlobalSign 都可被信任。

相关

  • 腐烂分解作用,又称腐烂、腐败,是指动物蛋白质及其有关之有机物分解成无机物,而且回到大自然物质循环的过程,特别是由缺氧微生物和腐化细菌。分解是一个大自然经常进行且非常重要的过
  • 卡纽特大王克努特大帝(古挪威语: Knútr inn ríki ,英语:Canute the Great,995年-1035年11月12日),丹麦称克努特二世,英格兰称克努特一世。他继承父亲丹麦国王斯温的王位,对英格兰、丹麦、挪
  • 艾弗雷特休·艾弗雷特三世(英语:Hugh Everett III,1930年11月11日-1982年7月19日),美国量子物理学家,以提出多世界诠释而著名。艾弗莱特出生于1930年11月11日,由于祖父和父亲也都叫 Hugh Eve
  • font color=#ffffff安徽/font安徽省高等学校列表,是中国大陆高等学校列表的安徽省部分。截至2017年5月31日,安徽共有30所公立本科高校、15所民办本科高校、58所公立专科高校、16所民办专科高校、6所成人高
  • 日裔日侨(日语:日系人/にっけいじん)指的是已移居海外,并取得当地国籍或永久居留权,具有日本血统的侨民。现在估计大约有350万人(也包括混血)。在日本居住的日侨被称为归国日侨(在日日系
  • 第十大道坐标:40°46′13″N 73°59′16″W / 40.770386°N 73.987645°W / 40.770386; -73.987645第十大道(英语:Tenth Avenue),在59街以北又名阿姆斯特丹大道(Amsterdam Avenue),是一条南
  • 汞的同位素汞(原子质量单位:200.59(2))的同位素,其中有6个是稳定的,而196 Hg为天然放射性同位素,但半衰期只有下界,因此通常和其他6个一起归类为稳定同位素。备注:画上#号的数据代表没有经过实
  • 冬葵冬葵(学名:),属锦葵科一、二年生草本植物,可入药。温暖地方春、秋两季均可栽培,寒冷地方春季栽培,直接播种或育苗移栽。原产于亚洲东部,中国有栽培。有人认为《黄帝内经》中说的“五
  • 魔法少女奈叶系列《魔法少女奈叶》系列(日语:魔法少女リリカルなのはシリーズ、英语:Magical Girl Lyrical Nanoha series)是日本在2004年10月至2015年6月播放的动画、电影作品,一共有10部作品,以
  • 政体类型列表政体类型列表列出政体的各类型及分类。现代不同威权主义国家的运作形态虽然性质重叠相似但仍然存在很大差异,大致可以分为